威胁狩猎行动失败的三大原因及建议

随着网络攻击技术和方法不断升级换代,攻击者的攻击能力正在快速提高。为了应对日益严峻的网络安全挑战,现代企业需要将自身安全建设从被动防御转换到主动防御、反制等主动安全的方向上来,威胁狩猎技术应运而生。

企业希望通过威胁狩猎发现被忽视的已知威胁和新的未知威胁。但遗憾的是,要想真正落地一项威胁狩猎计划并不容易,据《威胁猎人之声》网站的最新调查报告发现,超过半数的受访者认为当前实施的威胁狩猎计划只取得非常有限的安全效果,甚至部分受访者表示其威胁狩猎计划根本无效。研究人员发现,企业在实施威胁狩猎计划时普遍面临数据质量、工具性能、可见性以及专业人员等方面的限制,而导致企业威胁狩猎行动失败的主要原因包括以下三个方面:

原因1:缺乏先进的狩猎工具

威胁狩猎分析师需要各种工具和技术的支持,才能有效地发现恶意活动、修补漏洞,并拥有应对攻击的情报。报告研究人员发现,阻碍企业搜寻威胁的最大因素是没有使用先进的狩猎工具。

企业实施威胁狩猎计划的核心目标就是要缩短出现危险和完成攻击之间的时间差,即所谓的“停留时间”。因此,威胁狩猎需要能够发现传统安全工具未检测到的风险,并帮助企业分析和提高现有威胁检测机制和流程的有效性,提出合理的安全性优化建议。此外,它们还需要能够识别新的攻击手法、战术、技术和程序 (TTP),从而发起全新的威胁处置任务。

建议:

尽管安全分析师可以人工方式完成以上各种任务,但是在效率和时间上很难满足企业的实际应用需求。更有效的威胁狩猎工作应该是在高度自动化的流程中完成,充分利用UEBA、机器学习等技术手段为分析师提供帮助。企业在选型威胁狩猎工具时,应该重点关注以下功能:

  • 是否能够为安全分析师提供各种安全事件的信息收集服务;
  • 是否可以聚合数据,形成统一的事件记录情报;
  • 是否支持多样化的威胁检测策略;
  • 是否具有人工分析的选项;
  • 自动响应设置能力是否强大;
  • 是否可以在正式购买前提供试用。

原因2:未深入了解企业的安全基线

威胁狩猎行动失败的另一个主要原因是,狩猎团队没有完全了解企业自身的安全基线。如果深入了解安全基线,需要拥有完备的文档,并知道什么是“正常的活动”,在这之外的任何“异常活动”都需要予以调查。

如果不了解企业的安全基线,狩猎团队对企业的数字化环境就会缺乏足够的可见性,或者难以收集足够准确的情报来深入分析当前的威胁态势。此外,如果狩猎团队不知道正常的安全基线,也意味着分析师无法衡量哪些行为可以接受、哪些不可接受,从而使组织面临各种恶意活动的威胁。

建议:

为了保证威胁狩猎计划的效果,企业需要拥有一套标准化的威胁狩猎流程和程序,在此背景下,深入了解企业的安全基线就变得尤为重要。要了解企业的安全基线是什么,企业需要通过一段时间的数据积累,总结出企业正常数字化活动的特征与指标参数。为此需要部署适当的监控技术和工具,实现全面的数字化环境可见性,并能够从各类型的端点上收集所需要的运行数据,这些数据可以让组织更深入地了解谁在访问系统。

只有在知道“正常活动”的基础上,威胁狩猎团队才可以实施标准化的威胁诱捕策略和规程,这些策略和规程会在考虑整个组织的数字化应用环境基础上,定义出对可疑活动的识别和响应。

原因3:计划未获得管理层的支持

报告研究发现,近六成(56%)的受访者表示,他们在实施威胁狩猎计划难以获得公司领导层的支持,这也是导致狩猎行动难以取得真正成功的重要原因。尽管企业的高层都希望组织的数字化发展能够受到保护、安全开展,但他们很难理解实施威胁狩猎计划的本质及其必要性。

而对安全团队而言,尽管他们非常清楚采取威胁狩猎行动的必要性,但对于管理层提出的各种问题,他们往往难以给出满意的答案,或者拿出表明其工作价值的数据证明。在此情况下,威胁狩猎的计划和行动之间就会存在脱节,并影响安全团队获得组织资源和财务上的支持。

建议:

为了取得企业管理层对威胁狩猎计划的认同和支持。安全管理者应该加强和公司的沟通,并学习以简化的术语表述狩猎计划和取得的收益,尤其要摈弃安全专业术语。同时,狩猎团队还应该准备一个全面、清晰的案例,让管理者和其他业务部门充分了解威胁狩猎计划能够有效帮助公司各部门实现他们的数字化发展目标。

参考链接:https://www.cybersecurity-insiders.com/top-challenges-threat-hunting-teams-face-in-2023-and-how-to-overcome-them-team-cymru/

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/129465.html<

(0)
管理的头像管理
上一篇2025-02-25 15:15
下一篇 2025-02-25 15:16

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注