根據IDC最新調研,到2026,40%擁有大量分支機構的大型企業組織將遷移至自動化安全運營中心(SOC)上,以態勢感知平臺構建網絡安全體系的核心,加快響應速度,提升事件修復、事件管理的效率。
從態勢感知的“比拼大屏”的時代起步,數字化組織已經清晰認識到,比起關注大屏下的日志信息,更應該關注安全事件的處置質量和速度,以降低頻繁攻擊對數字化業務的影響。這一共識,也反映在態勢感知的“進化路線”上——
攻擊升級?事件分析比日志分析更重要
在數字化轉型的漫漫長路中,沒有一位數字化用戶可以100%確信永遠不會被攻擊。尤其在AI技術的強勢加持下,來自網絡世界的攻擊更加隱蔽和頻繁,安全設備每日產生的虛假情報、錯誤告警日益增多,脫離低效率的日志分析,真正關注安全事件本身,才是數字化用戶的當務之急。
在《IDC MarketScape: 中國態勢感知解決方案市場研究,2023》報告中,IDC根據近年不斷升級的攻擊趨勢提出了重要建議:
日志分析所呈現的只是攻擊環節的一個或多個片段,而事件分析則可以基于攻擊鏈呈現出完整的攻擊過程及所帶來的危害。當前的態勢感知平臺的遙測數據源很廣泛,這便于其對網絡攻擊事件做出更精準的判斷。同時,基于ATT&CK框架可以更好的了解攻擊者的技戰術,幫助客戶有效的了解并處置安全事件。
而為了更好地應對頻繁的攻擊事件,在引入新技術升級檢測能力后,還需要以安全運營新范式逐步邁向“智能駕駛”時代。
AI加持,檢測效果更給力
基于大模型的生成式AI技術興起,全球著名分析機構Gartner、IDC已多次在生成式AI的應用中提及態勢感知的應用和積極發展:通過AI的私域模型訓練,將使得態勢感知平臺未來的價值得到更高的提升,大幅提升面對網絡安全事件的檢測與響應的效率。
傳統態勢感知的檢測主要基于流量特征或手動分析,對不在庫中的新型未知威脅無法檢出,而基于手動分析又過于耗時、且依賴運營人員的專業知識。引入AI創新檢測的態勢感知,通過對攻擊全流程行為的大數據建模分析,補足了靈活、高效、對抗未知的特性,更好地應對新型威脅。
以深信服態勢感知為例,首創的加密挖礦檢測AI模型,解決以往基于流量特征檢出極低的問題,通過提取挖礦流量的時空特征建立預測模型,大大提升檢出率的同時綜合誤報率低于2%。
安全運營新范式,向“智能駕駛”時代邁進
盡管隨著態勢感知技術不斷升級,流量側的攻擊路徑和痕跡可以展現地更清晰。但在逐日復雜的IT架構和增長的“半自動化”攻擊下, 態勢感知等安全設備單打獨斗,依靠安全專家來分析的安全運營方式顯然會錯失了這場交鋒的“先機”:
在人機協同的“安全運營2.0”中,態勢感知、終端管理等多設備的日志不再被粗暴上傳至安全專家處,海量日志被轉變為“E+N端網關聯”的一手遙測數據,再經由ASM、SOAR、XDR進行自動化的資產梳理、漏洞管理、告警聚合研判,最終安全專家只需決策是否執行智能編排響應,即可輕松“一鍵處置”。
特別在GPT進一步落地在網絡安全領域之后,技術的快速發展讓網絡安全高階技術大眾化、個人高階技術沉淀為組織能力均成為可能。
(詳情可見:安全運營如何「自動駕駛」?深信服安全GPT+XDR答案很拉風)
領先組件帶來了高質量的遙測數據,開放平臺增強了攻擊場景開箱即用的安全效果,云地服務提供了7*24h 的響應保障.......“平臺+組件+服務”的新范式,讓安全運營的“智能駕駛”不再是空中閣樓。
早在2019、2021年針對態勢感知的調研中,IDC就多次提及AI技術和事件分析的重要性。權威機構與數字化用戶一起窺見了未來發展的大勢所在:安全建設勢必需要圍繞效果來開展。
未來,態勢感知的效果終于不再局限于“大屏”上,在“平臺+組件+服務”的新范式中,能夠讓自身遙測數據發揮100%的安全價值,助力AI時代數字用戶的安全運營“智能駕駛”。
關于IDC MarketScape:
IDC MarketScape廠商評估模型旨在為特定市場中信息和通信技術(ICT)廠商的競爭力提供一個概述。 研究方法采用嚴格的定性和定量的標準的評分方法,以單一的圖形說明每個廠商在特定市場中的位置。IDC MarketScape提供了一個清晰的框架,在其中可以對IT和信息通信技術廠商的產品、服務、能力和策略以及當前和未來的市場成功因素進行有意義的比較。該框架還為技術買家提供了針對當前或潛在廠商的360度優劣勢評估,為技術買家提供參考。