IT与OT网络安全态势感知平台联合开发技术与实践.docx
《IT与OT网络安全态势感知平台联合开发技术与实践.docx》由会员分享,可在线阅读,更多相关《IT与OT网络安全态势感知平台联合开发技术与实践.docx(9页珍藏版)》请在优知文库上搜索。
1、O1.问期及需求在建设层面,网络安全态势感知平台作为专业的网络安全管控系统,要求操作和使用人员具备较高的专业知识和实践经验能力.如果分别建设IT和OT态势感知平台,企业需要配备两个专业支撑团队,并分别进行运行维护,同时需要分别建设两套独立的数据分析和显示平台,增加企业的建设资金投入,在监测和运维方面均增加了工作量,不利于企业的统一管理和使用.在安全层面,IT系统和OT系统都会结合威胁情报进行数据分析,并对海量数据进行挖掘,以实现对安全事件和威胁事件的深度识别.网络威胁情报就网络资产可能存在或出现的风险、威胁,给出相关联的环境、机制、指标、内涵及可付诸行动的建议,可为企业响应相关威胁或风险提供决
2、策帮助。IT和OT网络威胁情报分别揭示了IT网络和OT网络可能面临的威胁或危睑.对于企业而言,IT和OT是企业的左右手,相辅相成.目前,IT系统和OT系统分别拥有自己的网络威胁情报库但无法共享,不能实现安全威胁的协同感知和统一处笆.在监管层面,国家监管部门需要统一监控IT系统或OT系统的网络风险,最终通过一套平台采集数据.综上,对于企业而言,希望拥有IT与OT一体化网络安全态势感知平台,并能实现以下功能:(1)能够使用一种探针采集所有数据;(2)能够统一对企业各种异常行为以及日志与告警等数据进行审计,并形成完整记录,以实现安全事件取证;(3)能够统一识别企业IT/OT网络中潜藏的攻击者;(4)
3、能够统一研判企业IT/OT网络中受害主机资产;(5)能够统一呈现企业IT系统和OT系统的综合态势、资产态势、漏洞态势以及威胁态势等内容;(6)能够对所有数据分析结果以图形、图表和报告等多种形式在统一的界面上进行直观展示;(7)能够把IT/0T威胁情报库与漏洞库进行统一管理,并支持统一更新;(8)能够兼顾国家部委网络安全监管需求,预留相关对接接口,统一上报数据并统一接收威胁情报.02联合开发技术路线2.1通用技术架构综合分析文献3-10可以看出,不论IT系统态势感知平台还是OT系统态势感知平台,常用技术架构均由数据采集层、数据处理与分析层以及展示层组成,如图1所示.B91IT/OT35均感知平台
4、技术架构(1)数据采集层.通过流量探针采集网络中的原始流量、监测数据、资产数据、终端行为、审计数据和元数据等各种信息,构成态势感知平台的大数据源。IT系统和OT系统的区别在于采集源和侧重点不同.其中,IT系统主要采集通用网络设备、安全设备以及终端等数据,OT系统主要采集现场工业控制设备、自动化设备、控制监控系统以及终端等数据.(2)数据处理与分析层.数据处理与分析层将汇聚到的数据进行存储、清洗以及分析处理。对于数据分析的技术和方法,IT态势感知和OT态势感知类同,都会采用关联分析、机器学习等技术,根据各自不同的特征向量和使用场贵迸行训练,构建专用规则模型,再结合各自威胁情报库对数据进行分析和研
5、判.(3)展示层。展示层主要以可视化方式呈现分析结果,并提供多种措施管理企业的资产、日志、告警以及漏洞等信息,协同处置高风险行为.IT系统和OT系统展示层均有对系统资产、漏洞、威胁以及态势等情况的展示,功能类同.2.2联合开发技术路线通过对IT和OT态势感知平台技术架构的分析和研究可以看出,二者在技术架构和功能上均有类同,只是各自实现方式不同。因此,本文提出把IT系统和OT系统态势感知平台进行技术融合,联合开发统一的态势感知平台(以下简称融合态势感知平台).根据态势感知平台技术架构,联合开发意味若在技术架构的3个层次上进行融合.对于数据采集层,需要开发一款采集探针,能够同时采集IT和OT的数据
6、.由于IT与OT部署的物理位置与数据采集内容的侧重点不同,即使技术融合后也需分开部署。再由于IT和OT系统内使用协议和采集数据类型不同,数据结构差异较大,需要统一数据结构和标准后融合,难度较大.对于数据分析层,IT与OT采用的技术类同,只是数据模型、规则和协议不同,可进行数据融合分析,对于情报库,可根据情报类型和属性进行分类,融合成统一的情报库。对于展示层,主要以可视化界面为主,可融合为统一的展示效果,较易融合可以看出,3个层次融合的难度为采集层数据分析层展示层.本文基于联合技术开发难度和投入成本等因素,提出阶段式融合方式.第一阶段,实现最利于企业操作实践的部分功能融合.将IT和OT两套态势感
7、知平台展示功能和部分数据分析功能融合在一起,实现统一的分析和可视化展示效果,使企业能够在融合的展示界面上看到整体风险和威胁情况,并能进行统一的协同处芭.第二阶段,在部分功能融合的基础上,对数据处理与分析层和采集层迸行深度融合,最后形成一套统一的平台,实现IT和OT态势感知平台的全面功能融合.2.2.1 部分功能融合(1)技术路线.部分功能融合为保留两个平台各自独立的数据采集层和数据分析层,在展示层面融合部分核心功能,在保持主题风格、操作逻辑等可视化内容统一的前提下整合技术架构,把IT与OT各自的特色功能统一展示。在数据与功能层面,融合IT和OT数据分析功能及分析结果,并对分析结果结合IT和OT
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- IT OT 网络安全 态势 感知 平台 联合开发 技术 实践