拒绝躺平!CISO们面对新型威胁挑战时应做的七点思考

最新研究数据显示,在2021年发现的恶意软件新型变种超过1.7亿个,这让企业组织的CISO及其团队在识别和阻止这些新威胁时面临巨大的压力。同时,他们还要面对各种挑战:技能短缺、手动关联数据、鉴别误报和开展漫长的调查等。

为了确保企业的安全运营计划能够顺畅执行,现代CISO们在日常工作中,应该做好以下七个方面的思考和准备,以实现更加高效的安全威胁检测与响应,保障企业数字化业务的稳定开展。

思考1:当安全事件数量不断增加时,如何快速识别真正的威胁?

随着数字化应用的不断深入,安全团队面对的安全事件在不断增加,其增速通常会超过安全团队自身的能力成长。任何CISO都不希望其团队将时间浪费在类似密码误输入引起的登录失败事件上,因此需要能够有效关联和分析这些安全事件数据,消除误报信息,发现真正的威胁活动。

应重点关注的问题:企业能否关联来自任何来源(比如日志、云、应用程序、网络和端点等)的数据?能否全面监控所有系统,获取所需的全部检测数据,并自动执行关联?关联所有这些系统的成本又是多少?

思考2:如何实现有连续性的数据关联及分析?

大数据分析技术已经在网络安全领域普遍应用,这就像从装满拼块的盒子里取出合适的一块完成拼图一样。在网络上识别出一次攻击可能并不困难,但一旦威胁分子潜入环境,常常会在较长时间内(几天、几周甚至几个月)潜伏并进行试探性攻击,分析人员几乎不可能长时间处理这些看似不同的事件,并将它们联系起来以洞察全局。大多数工具还难以将这些看似独立的事件关联起来,并识别出这是同一起攻击。CISO需要在预算有限的情况下动用一切资源,确保在重大危害发生前洞悉企业全局安全状况。

应重点关注的问题:现在是否有各种各样的数据源和分析工具来有效地处理事件,并在很长的时间内将其关联起来?是否有现成工具用于实时攻击检测?

思考3:在分析攻击活动时,如何实现时间和资源效率的最优化?

在拼凑和分析攻击活动时,手动关联和调查不同的威胁来源极大地增加了CISO及其团队所需的时间和资源。安全团队想要查明问题所在,需要从多个系统中提取数据,这是必要的。但在这段时间里,危害可能早已酿成。这个挑战很容易让投入大量时间和金钱来建立安全运营计划的CISO颇感沮丧。

应重点关注的问题:当前的团队是否必须进行大量的手动关联?面对持续数周乃至数月的事件,他们如何完成这项工作?与其他IT团队合作时,安全团队是否必须借助多种工具,并自行结合上下文,才能完成相应的工作?

思考4:如何面对团队安全能力不足的现状?

如今,市场上没有足够多业务熟练的网络安全专业人员,企业很难招聘到在网络、服务器及IT其他方面受过良好培训、经验丰富的从业人员,CISO被迫雇佣更多缺乏从业经验的分析师。这些分析师需要更多的在职培训和经验,才能胜任岗位。

应重点关注的问题:TDIR(威胁检测调查与响应)平台如何自动执行某些任务?它如何提供必要的上下文来帮助经验不足的分析师逐渐学习、不断提升?

思考5:如何透过产业的泡沫,找到真正满足需求的产品及供应商?

很多时候,供应商们在技术、资源、经验方面都会存在一些不足,难以满足企业的实际需求。例如,在威胁检测方面,一些供应商声称自己支持机器学习、人工智能、多云支持及应用风险指标,但在实际落地时却无法兑现承诺。

应重点关注的问题:解决方案是否真正使用基于规则的机器学习/人工智能?多云是否只是进行关联,而没有进一步的分析,最终仍然需要由人工确定是否发生了跨多云环境的攻击?风险评分是否只是从公共来源汇总的评分,而不是利用基于分析工具的企业级风险引擎?

思考6:如何实现安全投入与防护效果之间的平衡?

供应商常常会根据用户获取的数据量向其收费,当组织规模壮大后,按获取的数据量收费变得不可预测,会导致成本(许可和存储)的急剧上升。CISO应寻找能够减轻这种成本负担,又能够让组织获取尽可能多数据的解决方案。

应重点关注的问题:解决方案是否会因为获取更多数据而支付更多费用?它是否提供更好的可见性,并通过提供灵活的许可做到这一点?供应商如何帮助组织降低安全建设成本?

思考7:如何利用自动化技术来提升安全检测能力?

通过自动化手段可以让安全团队将注意力集中在更繁重的任务上,如果方法得当,还可以节省运营支出。这意味着花在低价值的简单手动任务上的时间和资源会更少,为处理高价值的任务缩短了时间。自动化手段还可以为初级分析师提供更好的体验,可以让他们不断学习和改进。但并非所有的自动化天生都一样。如果解决方案产生太多的干扰和误报,用户很难确定调查优先级、实现响应自动化。

应重点关注的问题:自动化手段是否贯穿于整个SOC生命周期?如果是这样,怎么知道自动化在发挥功效?怎么相信它在优化安全运营?

参考链接:https://www.helpnetsecurity.com/2022/05/05/cisos-threat-detection-challenges/

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/134693.html<

(0)
管理的头像管理
上一篇2025-03-01 06:50
下一篇 2025-03-01 06:52

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注