云上風(fēng)險(xiǎn)聽診器——華為云威脅檢測服務(wù)

來源: 華為云社區(qū)
作者:華為云安全
時(shí)間:2021-08-03
17889
企業(yè)業(yè)務(wù)遷移上云后,賬戶和網(wǎng)絡(luò)活動(dòng)的收集與聚合變得簡單,但企業(yè)安全團(tuán)隊(duì)對事件日志數(shù)據(jù)進(jìn)行持續(xù)的識(shí)別分析變得比較耗時(shí)。再者,一般安全服務(wù)對IAM(統(tǒng)一身份認(rèn)證服務(wù))、CTS(云審計(jì)服務(wù))、VPC(虛擬私有云服務(wù))、DNS(云解析服務(wù))這類基礎(chǔ)服務(wù)日志中的安全風(fēng)險(xiǎn)暫時(shí)無法檢測或檢測能力較弱,很容易成為黑客入侵的短板。

企業(yè)業(yè)務(wù)遷移上云后,賬戶和網(wǎng)絡(luò)活動(dòng)的收集與聚合變得簡單,但企業(yè)安全團(tuán)隊(duì)對事件日志數(shù)據(jù)進(jìn)行持續(xù)的識(shí)別分析變得比較耗時(shí)。再者,一般安全服務(wù)對IAM(統(tǒng)一身份認(rèn)證服務(wù))、CTS(云審計(jì)服務(wù))、VPC(虛擬私有云服務(wù))、DNS(云解析服務(wù))這類基礎(chǔ)服務(wù)日志中的安全風(fēng)險(xiǎn)暫時(shí)無法檢測或檢測能力較弱,很容易成為黑客入侵的短板。

       IAM、CTS、VPC、DNS這類服務(wù)在日常業(yè)務(wù)運(yùn)行中經(jīng)常遇到的主要威脅如下:

       IAM常見安全問題是暴力破解。暴力破解也可稱為窮舉法、枚舉法,是一種比較流行的密碼破譯方法,攻擊者通過系統(tǒng)地組合密碼的所有可能性,對所有可能結(jié)果進(jìn)行逐一驗(yàn)證,直到找出正確的密碼為止。攻擊者一旦成功登錄云服務(wù),便可獲得云服務(wù)的控制權(quán)限,進(jìn)而竊取用戶數(shù)據(jù)、植入挖礦程序、勒索加密等惡意操作,嚴(yán)重危害企業(yè)數(shù)據(jù)安全。

       CTS通常面對的是異常行為。異常行為有管理事件異常與數(shù)據(jù)事件異常,管理事件異常經(jīng)常遇到的是黑客通過惡意IP調(diào)用API,通過該 API 更改云賬戶中的安全組、路由和 ACL 的網(wǎng)絡(luò)訪問權(quán)限從而修改賬戶密碼;數(shù)據(jù)事件異常值對數(shù)據(jù)庫進(jìn)行對異常操作,如批量訪問,批量下載等。典型的事件的就是某SaaS公司的刪庫跑路,導(dǎo)致當(dāng)時(shí)該公司旗下的商家小程序都無法訪問,據(jù)披露有幾百萬家商戶生意處于基本停擺的狀態(tài)。

       VPC一般會(huì)遇到的是APT攻擊中的異常橫向擴(kuò)散帶來的安全問題。從近年來的安全事件我們可以看到,攻擊者的攻擊行為從以破壞為主的攻擊逐漸轉(zhuǎn)變?yōu)橐蕴囟ǖ恼位蚪?jīng)濟(jì)目的為主的可持續(xù)大流量攻擊。無論從著名的Lockheed Martin Cyber Kill Chain(洛克希德-馬丁公司提出的網(wǎng)絡(luò)攻擊殺傷鏈),還是近年名聲大噪的勒索病毒、挖礦病毒,這些攻擊都有一些顯著特點(diǎn):一旦邊界的防線被攻破或繞過,攻擊者就可以在數(shù)據(jù)中心內(nèi)部橫向移動(dòng),而內(nèi)部中心基本沒有安全控制的手段可以阻止攻擊。

        DNS劫持是安全領(lǐng)域經(jīng)常遇到的一種攻擊手段。通過攻擊或者偽造DNS的方法,篡改目標(biāo)網(wǎng)站域名和IP地址的映射關(guān)系,使得域名映射到了錯(cuò)誤的IP地址,從而導(dǎo)致用戶無法訪問目標(biāo)網(wǎng)站。DNS劫持會(huì)直接影響用戶的體驗(yàn),如果是新媒體、電商、教育等網(wǎng)站域名被劫持將會(huì)直接造成到網(wǎng)站流量及用戶的流失。除此之外,如果是金融行業(yè)用戶被誘導(dǎo)到釣魚網(wǎng)站進(jìn)行賬戶密碼登錄操作將會(huì)導(dǎo)致個(gè)人信息泄露,對用戶來說可能直接造成經(jīng)濟(jì)損失,對企業(yè)來說可能導(dǎo)致聲譽(yù)受損。

f6e640e08cc5431ea4a4293a455255ff.png

華為云威脅檢測服務(wù)提供對以上四類服務(wù)日志的檢測分析

       華為云威脅檢測服務(wù)(Managed Threat Detection,簡稱MTD)可通過應(yīng)用威脅情報(bào)、AI檢測引擎、關(guān)聯(lián)模型等多種先進(jìn)檢測技術(shù),對IAM、CTS、VPC和DNS四個(gè)服務(wù)的日志進(jìn)行分析,及時(shí)發(fā)覺賬戶登錄的暴破操作,追蹤和審計(jì)網(wǎng)絡(luò)異常行為,識(shí)別網(wǎng)絡(luò)設(shè)備和節(jié)點(diǎn)的流量變化,發(fā)現(xiàn)詭異的連接數(shù)。同時(shí)MTD將異常告警上吐到態(tài)勢感知服務(wù)(SA)并聯(lián)動(dòng)其他安全服務(wù)采取進(jìn)一步處置行動(dòng)。此外,為滿足合規(guī),MTD也支持日志分析結(jié)果轉(zhuǎn)儲(chǔ)OBS桶,滿足安全事件回溯的要求,為運(yùn)維工作人員第一時(shí)間提供短信與語音報(bào)警能力。

華為云威脅檢測服務(wù)堪稱云上風(fēng)險(xiǎn)“聽診器”,可持續(xù)監(jiān)控惡意活動(dòng)和未經(jīng)授權(quán)的行為,補(bǔ)足其他服務(wù)檢測能力,第一時(shí)間識(shí)別風(fēng)險(xiǎn),規(guī)避由潛在威脅造成的安全事件,幫助企業(yè)提升安全運(yùn)營效率,保障業(yè)務(wù)的連續(xù)性。

威脅檢測服務(wù)核心價(jià)值

MTD可滿足云上安全威脅分析檢測需求,提前識(shí)別潛在威脅,減少風(fēng)險(xiǎn)暴露面,提升運(yùn)營運(yùn)維效率。

1、持續(xù)監(jiān)控惡意活動(dòng)和未授權(quán)行為,第一時(shí)間識(shí)別安全風(fēng)險(xiǎn)

      MTD目前已支持46種告警類型,包括IAM異常檢測,DGA檢測,DGA隧道檢測等基于AI的威脅檢測類型,可用于支撐日常安全運(yùn)營活動(dòng)。它通過持續(xù)監(jiān)控IAM、CTS、VPC和DNS四類服務(wù)的日志并對其進(jìn)行檢測分析,可第一時(shí)間檢測到未經(jīng)授權(quán)的或其他異常的操作行為,比如挖礦,釣魚,掃描ip和端口,洋蔥網(wǎng)絡(luò)訪問,以及嘗試?yán)@過鑒權(quán)直接訪問云上資源的所有行為等。

     值得一提的是,華為云MTD針對當(dāng)前大熱的分布式爆破攻擊、Linux.Ngioweb僵尸網(wǎng)絡(luò)木馬、Solarwinds攻擊等也能進(jìn)行有效檢測。

2、支持第三方威脅情報(bào)導(dǎo)入,增大已有投資

      MTD支持自定義添加情報(bào)(黑、白名單),包括IP和域名,能保護(hù)及增大用戶已有的威脅情報(bào)領(lǐng)域的能力投資。

3、自動(dòng)化威脅響應(yīng),及時(shí)傳遞告警信息

      在發(fā)現(xiàn)威脅后,可迅速通過信息、語音等方式將風(fēng)險(xiǎn)信息自動(dòng)傳達(dá)給用戶,方便用戶及時(shí)應(yīng)對處置,及時(shí)修復(fù)。

4、跨服務(wù)聯(lián)動(dòng),提升運(yùn)營運(yùn)維效率

     支持與態(tài)勢感知等服務(wù)集成,進(jìn)行后續(xù)關(guān)聯(lián)的安全運(yùn)營動(dòng)作,方便集中管理。

立即登錄,閱讀全文
版權(quán)說明:
本文內(nèi)容來自于華為云社區(qū),本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個(gè)人觀點(diǎn),不代表快出海對觀點(diǎn)贊同或支持。如有侵權(quán),請聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關(guān)文章
近6成金融機(jī)構(gòu)的選擇!華為云GaussDB加快金融核心系統(tǒng)轉(zhuǎn)型
近6成金融機(jī)構(gòu)的選擇!華為云GaussDB加快金融核心系統(tǒng)轉(zhuǎn)型
當(dāng)前,數(shù)據(jù)庫在金融機(jī)構(gòu)的應(yīng)用正在從辦公、一般系統(tǒng)逐步邁入核心系統(tǒng)應(yīng)用的深水區(qū)。如何構(gòu)建安全可靠、高效穩(wěn)定的核心系統(tǒng)數(shù)據(jù)庫,支持業(yè)務(wù)運(yùn)營和管理決策,成為了眾多金融機(jī)構(gòu)關(guān)注的焦點(diǎn)問題。
華為云
2024-07-042024-07-04
華為云以系統(tǒng)性創(chuàng)新加速千行萬業(yè)智能化升級(jí)
華為云以系統(tǒng)性創(chuàng)新加速千行萬業(yè)智能化升級(jí)
華為云全球銷售收入達(dá)553億元人民幣,是全球增長最快的主流云廠商之一。
華為云
2024-04-222024-04-22
華為云發(fā)布新型工業(yè)互聯(lián)網(wǎng)平臺(tái)參考架構(gòu)
華為云發(fā)布新型工業(yè)互聯(lián)網(wǎng)平臺(tái)參考架構(gòu)
近日,在華為分析師大會(huì)上,華為混合云副總裁胡玉海重磅發(fā)布《新型工業(yè)互聯(lián)網(wǎng)平臺(tái)參考架構(gòu)》白皮書,在傳統(tǒng)工業(yè)互聯(lián)網(wǎng)的基礎(chǔ)上,融入大模型的能力,讓智能化賦能新型工業(yè)化。
華為云
云服務(wù)
2024-04-222024-04-22
支撐核心系統(tǒng)分布式改造,GaussDB為江南農(nóng)商銀行筑穩(wěn)根基
支撐核心系統(tǒng)分布式改造,GaussDB為江南農(nóng)商銀行筑穩(wěn)根基
在移動(dòng)互聯(lián)網(wǎng)快速普及的當(dāng)下,金融機(jī)構(gòu)能否提供便捷、智能、個(gè)性化的金融服務(wù),成為關(guān)乎業(yè)務(wù)開展和企業(yè)成長的重要命題。
華為云
2024-01-252024-01-25
優(yōu)質(zhì)服務(wù)商推薦
更多
掃碼登錄
打開掃一掃, 關(guān)注公眾號(hào)后即可登錄/注冊
加載中
二維碼已失效 請重試
刷新
賬號(hào)登錄/注冊
個(gè)人VIP
小程序
快出海小程序
公眾號(hào)
快出海公眾號(hào)
商務(wù)合作
商務(wù)合作
投稿采訪
投稿采訪
出海管家
出海管家