焦点消息!【ES三周年】Elastic Security: 恶意代码防范
很多Elasticsearch的用户经常会在安全解决方案中使用Beats+Elasticsearch+Kibana作为安全日志采集、处理、存储与分析的组合工具,但很多用户不知道的是,Elastic Stack也能够用于恶意代码的防范。
通过业界领先的机器学习技术,动态的基于行为的防御系统,能够有效且及时的发现,阻断恶意代码的执行。
同时,通过集成外部安全信息源和告警,将杀毒软件、IDS、IPS、防毒墙、WAF的日志和告警集成到Elastic SIEM当中,能够更加立体的实施恶意代码的检测和监控。
(相关资料图)
而Elastic Security整个解决方案更是业界内的到专业机构认可的可靠解决方案:
本文将从等保3.0中,对恶意代码防范管理的要求,展示Elastic Security如何能够帮你实现恶意代码的防范要求。
恶意代码防范管理
恶意代码对等级保护对象的危害极大,并且传播途径有多种方式,提升所有用户的防恶意代码意识是规避恶意代码发生概率的基本途径。恶意代码的防范不仅仅需要安装防恶意代码工具来解决,为有效预防恶意代码的侵入,除了提高用户的防恶意代码意识外,还应建立完善的恶意代码管理制度并有效实施。
而Elastic Security能从以下方面帮助防范恶意代码的危害:
提供终端设备提供反病毒能力,防止恶意代码的执行。包括:勒索软件防御钓鱼防御恶意软件防御漏洞防御注入攻击防御认证密钥窃取防御提供高保真、完整的终端安全数据的收集和检测,从内核级别记录所有的数据,包括恶意软件从初始渗入、到驻留、执行、与外部通信、横向转移等信息在日志分析侧,提供规则引擎与基于机器学习的异常检测,有效及时地进行安全事件审计,发现逃逸终端安全与边界安全防御的恶意代码的执行。远程响应,在安全分析平台进行恶意代码的阻断,包括进程的查杀与网络的隔离等威胁情报的更新与匹配。提供与威胁情报源的对接,并进行安全信息与威胁情报的匹配能力安全策略的管理与下发。提供安全终端的集中式管理与安全策略管理能力,为不同的安全资产、风险等级配备对应的安全策略。通过Elastic Agent进行终端防御
勒索软件是一种典型恶意代码,通过以下视频,我们可以了解Elastic终端安全应对现代恶意代码威胁的先进方式
通过Elastic Agent和Beats进行内核级别的事件采集
代理不断地在内核级收集数据,对Elastic Security来说,和竞争对手一个重要的区别是,他们很多时候只记录多个事件的最初几个实例或只记录文件执行,而我们每时每刻都在记录所有的数据。这样,我们的数据就能够回答很多的问题,类似:
“恶意代码这是什么时候到这里的?”
“谁在这里复制它?”
在高保真的同时,可以收集和分析10万终端每秒产生的2.6亿事件并可以线性扩展到100万+的终端。即便是大型企业,也能够在整个企业范围内,记录和了解恶意代码的行为,以便于阻止,分析影响,和追溯、取证。
而借助于eBPF等新的技术,在Linux等系统上,我们能够有更多的办法去监控和保护平台
通过Elastic SIEM进行威胁检测
在高保真的安全数据的支持下,我们可以在Elastic Security进行多种手段的安全分析。即便是一个利用了零日漏洞的恶意代码,逃逸了终端安全的第一道封锁,我们仍然有可能在纵深部署的Elastic Security,在检测和响应阶段发现其蛛丝马迹。
其中包括,我们可以通过规则引擎和机器学习模块,开启第一道防御。
在这一步防御措施中,我们可以通过持续不断更新的Elastic Prebuilt Rules (Elastic预构建规则)和对接外部威胁情报源,获得对已知威胁和未知威胁(通过基于行为的异常分析)的检测能力。比如下图的恶意代码,我们就是在规则引擎中发现的,不仅记录了恶意代码的行为,
同时,通过与威胁情报的对比和匹配,我们能够更好的了解应对威胁的方法。
而触发的规则告警,我们还可以在规则定义界面,了解到关于该告警的,来自于MITRE ATT&CK框架的IOA或IOC信息,以及可能的处理方法。
同时,在检测端,我们也赋能安全分析师,使用更加强有力的工具,对安全事件进行自由的和快速的Ad-Hoc Query,比如下面视频中,我们使用EQL,搜索恶意代码的攻击性行为:
通过Elastic Security进行威胁响应
当我们检测到恶意代码,大多数时候会在现场进行防御和隔离,比如当我们的安全策略是防御时:
检测到威胁时,我们会直接阻断恶意代码的执行,并进行根除。如下图,恶意代码刚下载下来,就直接被终端安全软件查杀,并且上报告警,表示捕获到不安全行为和恶意代码。
但我们也可以将终端安全设置为Detection模式,在发出告警之后,我们再根据安全分析人员的评估,在远程决定响应的手段,比如隔离主机,查询、停止、删除可疑进程等操作:
整个企业范围内的恶意代码防护
Elastic Security能将防御、检测和响应的能力扩展到整个企业环境当中,就像我们平时将ELK用于日志采集和集中管理一样,我们能够获取日志的地方,就能同样将XDR的能力扩展到这些地方。
除了能够将几乎所有类型的安全数据加载进来,进行检测和响应。我们也可以通过Fleet server,以及不同的策略,标签,管理成千上万的终端
而通过纵向扩容和横向扩容,我们也可以轻松承载这些终端的操作和数据:
终端数目 | Fleet Server所需内存 | Fleet Server所需CPU | Elasticsearch集群大小 |
|---|---|---|---|
50 | 1 GB | Up to 8.5 vCPU | 480 GB disk | 16 GB RAM | up to 5 vCPU |
5,000 | 2 GB | Up to 8.5 vCPU | 960 GB disk | 32 GB RAM | 5 vCPU |
7,500 | 4 GB | Up to 8.5 vCPU | 1.88 TB disk | 64 GB RAM | 9.8 vCPU |
10,000 | 8 GB | Up to 8.5 vCPU | 3.75 TB disk | 128 GB RAM | 19.8 vCPU |
15,000 | 16 GB | 8.5 vCPU | 7.5 TB disk | 256 GB RAM | 39.4 vCPU |
25,000 | 16 GB | 8.5 vCPU | 7.5 TB disk | 256 GB RAM | 39.4 vCPU |
50,000 | 32 GB | 16.9 vCPU | 11.25 TB disk | 384 GB RAM |59.2 vCPU |
总结
随着国际争端和冲突的持续扩大和加剧,国内企业遭受安全攻击的次数越来越多,无论是国有企业还是民营单位,甚至是私人企业,我们面对的不仅是玩票性质的菜鸟黑客,还有各种主观恶意的民间黑客联盟,更有国家级别黑客组织,网络犯罪已经发展了各种攻击手段来绕开单一的安全机制并且使用定制软件来攻击各种组织机构。
构建一套能够提供完整安全可见性,安全数据无死角,同时能够提供防御和检测、响应能力的安全解决方案会是企业在数字化转型过程中,在合规、评级过程当中,越来越重要的一个方面。
而如果你已经在使用ELK作为你的安全日志分析系统,了解并使用Elastic Security,将能帮助你无缝升级到新一代的SIEM+XDR的安全解决方案!
相关文章
焦点消息!【ES三周年】Elastic Security: 恶意代码防范
很多Elasticsearch的用户经常会在安全解决方案中使用Beats+Elasticsearch+Kibana作为安全日志采集、处理、存储与分析的组合工具,
全球最新:和达科技:公司已在湖州、辽源、大连、贵港、广州等多个城市打造节水城市样板
同花顺(300033)金融研究中心2月23日讯,有投资者向和达科技提问,首先恭喜和达科技被中国水利企业协会节水分会推荐为“合同节水服务企业...
世界要闻:现在建筑业这样低迷,未来有没有可能二级建造师也要取消啦?
如下解答:二级建造师取消可能性不太大:首先建筑业的目前的低迷应该是暂时性的,毕竟它是支柱型产业,各属地财政的主收入。是劳动密集行产业,
世界要闻:眼部皱纹怎么去_推荐这三个方法
解答:1、枸杞在眼部的应用。做法:将干菊花用清水冲洗干净,然后放入锅中,加入适量清水煮沸。煮好后过滤掉菊花,只留下菊花汁
今头条!创建文明校园六好标准具体内容_创建文明校园六好标准
1、文明校园六好标准领导班子建设好。2、2、思想政治教育好。3、3、活动阵地好。4、4、教师队伍好。5、5、校园文化好。
热点在线丨中国男篮世预赛12人大名单:周琦入选 曾凡博落选
中国男篮世预赛12人大名单:周琦入选曾凡博落选---中新网2月22日电中国男篮对阵哈萨克斯坦队的12人大名单于22日晚公布,这场2023男篮世预赛F组
【快播报】奋进的春天 | 开放红利持续释放 外企对华投资热度不减
央视网消息:落地新项目,开设新工厂。新年以来,外资企业对华投资热度不减,不少外企进一步加大在中国制造业领域的投资,持续加码中国市场。
环球热议:生死狙击体验服链接_生死狙击体验服怎么进
1、体验服也是官网出的,体验服也要更新的,体验服是官网为了让玩家体验的。2、相应的一些官服更新还是会更新起走的,只是更新
【世界播资讯】减肥最燃脂的运动_夏季最燃脂减肥运动排行榜
俗话说“三月不减肥,四月难过,五月过客。”但是五月来了,你还是胖。当然,反正你有很多借口:“工作忙,没时间”,“我胖了”
天天快资讯丨华泰证券:2023年白酒有望迎来基本面改善和周期向上
华泰证券指出,23年白酒有望迎来基本面改善和周期向上,对比16-17 19-20年两轮上行期,23年周期向上的支撑在于需求修复与库存去化、信心回暖共
世界热门:LPR连续6个月“按兵不动” 专家:上半年实体经济融资成本有望保持低位
2月20日,中国人民银行授权全国银行间同业拆借中心公布,2023年2月20日贷款市场报价利率(LPR)为:1年期LPR为
【环球速看料】打造文旅行业“奥斯卡”评出12大类72个奖项 2022文旅总评榜树立行业标杆
打造文旅行业“奥斯卡”评出12大类72个奖项2022文旅总评榜树立行业标杆---楚天都市报极目新闻讯(记者闻旅)传媒推动文旅振兴,品牌创造责...
全球微资讯!天天淘易购商城下载安装_天天淘易购商城
1、快递都是1-3天的样子,先当地收件—发到镇上—发到县城—发到省会发到收件的省会—或者市区县—镇上—安排派件—电话通知
天天看点:“龙虾病”是什么病?
“龙虾病”其实就是横纹肌溶解综合征,横纹肌溶解综合征是指横纹肌细胞受损,使细胞膜的完整性改变,细胞内物质如蛋白、离子等物质进入到血...
世界热消息:强信心·开新局|市场需求旺,企业生产忙——我国自行车、童车产业聚集区河北省广宗县走访观察
强信心·开新局|市场需求旺,企业生产忙——我国自行车、童车产业聚集区河北省广宗县走访观察
天天观察:恒铭达(002947)2月20日股东户数1.3万户,较上期减少8.69%
近日恒铭达披露,截至2023年2月20日公司股东户数为1 3万户,较2月10日减少1232户,减幅为8 69%。户均持股
全球热议:博实股份:全资子公司签订4800万元多晶硅全自动包装机销售合同
证券时报e公司讯,博实股份(002698)2月21日晚间公告,全资子公司博实智能近日收到与云南通威高纯晶硅有限公司签订的商务合同,合同金额为4800
世界即时:官方发布红旗HS6实车照片 我却觉得它长得不像SUV
自换了新设计师后,红旗在汽车领域说是大放异彩也不过分。凭借着“劳斯”前脸,在短短几年的时间里便将自己的知名度彻底打了出来。随着红旗...
全球最资讯丨清蒸阳澄湖大闸蟹要多长时间_清蒸阳澄湖大闸蟹
1、清蒸阳澄湖大闸蟹用料葱姜适量阳澄湖大闸蟹数只1。2、刚刚到货的阳澄湖大闸蟹,个个都是活的,没敢解绑,解绑后张牙舞爪
全球球精选!摩尔庄园如何获得胡萝卜_摩尔庄园怎么获得胡萝卜
1、如果你想在摩尔庄园得到胡萝卜,你可以在农田里种植。具体步骤如下:2、开启摩尔庄园手机游。在农场页面,点击右边的背包。
环球快资讯丨在农村办个这种小型加工厂,比打工轻松,夫妻俩一年纯利润十几万
现如今各行各业竞争都很激烈,如果自己没有大本钱,又没有一技之长,想要自己做生意创业,尽可能要避免一些热门行业。像开个传统的餐饮店,或
世界观察:长三角28家名企“陕西行”谋发展 首站延安宝塔区成功签约30.15亿元新项目
2月20日下午,陕西·延安市宝塔区先进制造业合作交流会在宝塔区成功举办,共有28家长三角地区先进制造和高科技企业参与,覆
动态:跑步减肥的正确方法_送给需要的你
1、跑步减肥最好的方法是根据自己的体质和需求制定合理的跑步计划。晚上太阳下山前最好跑。一般可以跑到出一点汗。跑步时经常出
天天新资讯:宁县2023年上半年征兵体检工作全面开展
宁县2023年上半年征兵体检工作全面开展又是一年征兵季,正是参军报国时。2月15日至16日,2023年宁县上半年征兵体检工作全面开展,来自宁县各乡
世界微头条丨人民建议 | 加快修建湘桂高铁柳州至衡阳段 官方:力争早日建成
网友留言截图。人民网南宁2月20日电(记者王勇)近日,有网友通过人民网“领导留言板”留言反映,目前,坐高铁从南宁东站到湖南的衡阳东站...
【世界聚看点】Card Factory 聘请前 Costcutter 首席财务官担任新财务主管
CardFactory从Costcutter聘请了新的财务主管 MatthiasSeeger将接替将于1
即时焦点:怎么做锅塌豆腐_如何做锅塌豆腐
1、你知道怎么做锅塌豆腐吗?今天就带大家了解一下如何用塌锅做豆腐。2、豆腐切丁,撒上干淀粉盐腌制几分钟;3、入锅煎至两面
