基于安全运营中心的工作总结

本文探讨了安全运营的挑战,包括数据收集难度、安全数据敏感性、分析门槛高等问题。通过分析安全运营的点、线、面,提出评估安全能力成熟度的重要性。以勒索病毒为例,说明了安全事件分析的复杂性,并分享了Apache Shiro反序列化漏洞和图片马执行的案例,强调攻防技术演进和运营中技术栈差异的影响。文章最后指出,安全运营人员需要不断补充安全能力,以应对日益专业的攻击手法和多样化攻击面。
摘要由CSDN通过智能技术生成

0x0 背景

日光之下,并无新事。又是一年新旧交替,去年年底的时候Freebuf的小编在关于安全工作总结这块还做了一个专题讨论,关于安全工作的总结复盘与规划估计也是许许多多安全从业者比较为难回答的问题了,最近大家也比较热门的讨论过关于安全运营的工作开展思路,结合自己的一些实际体验和各位大佬分享一下希望能够抛砖引玉。

目前无论是对甲方客户还是对乙方的技术提供商,普遍都遇见了一个比较大的问题,就是安全的价值到底要如何体现、如何量化、如何能能够看到效果,并以此体现自己的技术能力并让用户买单?技术变现的难度一直都很高,而且还是信息安全这个行业更加偏技术门槛较高的行业;信息安全本身是一个基于计算机场景下的多学科交叉,从当前主流的行业需求来看主要方向还是在二进制安全、攻防对抗、安全治理三个大一点的需求多一些,论市场需求的话其实也很简单收集到信息,空闲时间多上一些互联网的招聘网站、大厂的招聘系统看看就好需要什么样的人才归纳总结一下就能达到一个七七八八的结论,感到职业生涯迷茫不知道何去何从的时候不妨以工作岗位的需求来成长自己。细分的场景下就包括一些Web攻防、内网攻防、攻防对抗、安全服务交付、等级保护、数据安全治理、逆向分析、漏洞挖掘、可信计算、加密解密、企业安全体系建设、安全合规等等,细分下来可能还有更多此处不再赘述。关键问题在于这些知识点并不是一个递进成长关系,虽然都是做安全的可能就是完全不同的领域,很多对行业不了解的领导或者客户就默认为一个所谓的安全专家应该是什么都会的,对安全行业技术的认知差导致了很多工作开展时往往很难达到需求方的一个预期,或许这就是很多时候出现一些矛盾的源头。

 

0x1 运营方向

对安全运营而言目标相对比较明确看清当前安全能力的成熟度,进一步洞察技术差距从安全能力的点、攻击链、攻击面三个维度进行评估,从而制定后续的改进计划与商业市场下的差异性优势方案。安全能力的持续构建也还是离不开规划、实践、运营这三个维度,三个维度恰好行为了一个周期的闭环。规划的新方向通过实践进行交付、运营检验其中效果并发现不足与新的方向从而进一步影响到规划,运营不单单是对效果的检验更多的还有对新方向的探索与挖掘,是个项目当中最核心的一个角色。

 

与当前主流的互联网运营相对安全能力的运营往往具有更大的挑战,主要原因之一是对信息的收集来源较为困难,运营需要从数据当中发现问题、洞察到趋势与效果,所以数据的来源就至关重要毕竟巧妇难为无米之炊。互联网场下的运营用户的行为收集就相对容易一些,毕竟这些APP是可以联网的且常常需要与服务器建立链接通信,运营人员可以在各种按钮埋点或者基于服务器的处理数据进行统计分析,从而得出一个相对中肯的结论比如我在一个页面上投放一个广告链接在后台就可以得出所有用户的点击时间、次数、停留时间、响应时间、之后的行为等等。

但是安全运营相对就复杂的很多

1.首先数据收集的难度就很大因为很多用户普遍不会让安全设备链接互联网、

2.第二就是安全的数据比较敏感用户对数据安全的要求普遍也较高,第三安全数据的分析存在较高的门槛且收集到的数据资料层次不齐。

3.安全数据的分析私下觉得这是一个对综合能力要求相对较高的一个岗位,也是整个运营工作当中最关键的一环。

 

安全攻击的行为和互联网业务的点击存在的一定的差异,安全攻击的数据的维度往往更多,一般的安全告警包括发生的事件、唯一标识、攻击类型、源、目标、攻击特征、告警描述等举证信息等内容,分析的第一步是需要确认当前事件的准备性,到底是不是误报、还是正常告警。这个其实反而是一件比较有难度的事情,当前主流的安全能力主要有三种方式基于特征的识别、基于行为的检测能力、基于关联分析的识别能力,由于分析人员和安全研究人员的割裂导致运营人员只能依靠现有的数据进行研判,一些常见的攻击举证字段相对容易一些比如识别一个文件是webshell上传,那么可以打开这个文件看一下是否包含一些特殊的函数名如eval、assert、create_function一

入侵排查篇/日志分析篇/权限维持篇/Windows实战篇/Linux实战篇/Web实战篇/恶意样本库/CISP认证应急响应知识体系与课件 NIST计算机信息安全应急处置指南 应急响应模型体系 应急响应与灾难恢复培训PPT 勒索病毒防护解决方案及应急响应专题资料合集(25) 教育系统应急响应最佳实践 ISMS体系运行应急预案 XXX公司信息系统应急预案管理制度 XX客户内外网网络专项应急预案 XX客户系统安全总体应急预案 XX客户专项应急预案 XX项目应急服务方案 信息安全应急响应预案 网络安全突发事件应急预案 安全应急响应事件根除方案 安全应急响应服务总结报告 信息安全应急响应培训教材 Linux 应急响应手册 WAF与IPS设备应急操作手册 安全应急演练服务技术白皮书 操作类-视频综合应用管理平台VCN应急预案 从应急响应看医疗卫生行业网络安全现状 大数据在应急响应的应用 电子银行重大突发事件应急预案 多种网络环境下应急响应的探索 工控安全应急工作的探索与实践 勒索病毒应急响应自救手册(第二版) 应急响应技术支持流程 信息安全应急响应服务流程 实战 web 应急响应流程 数据驱动的大型央企应急响应实践 网页防篡改应急解决指南 专业安全应急响应服务白皮书 专业安全应急响应服务技术方案 专业安全应急响应服务介绍 大数据攻防演练看应急响应前移的必要性 突发病毒事件应急处理预案 网络安全应急演练指南 网络与信息安全应急响应技术规范与指南 校园网络与信息安全事件应急预案 信息安全应急响应计划规范 银行业突发事件应急管理规范 信息安全应急响应体系建设 业务安全应急响应新思考 医院网络信息管理系统应急体系 疫情下企业如何提升网络安全应急管理能力 银行、证券跨行业信息系统突发事件应急处置工作指引 应急保障方案及总结模板 应急处理恢复报告 应急管理体系建设咨询服务技术白皮书 应急响应笔记实战 应急响应木日志溯源画像分析 信息安全事件管理指南与信息安全事件分类分级 远离应急,实现安全响应自动化运营 运行维护应急响应规范 金融业网络安全事件应急演练指南 XX系统安全总体应急预案等等 安全重保指标体系建设 华为安全重保服务七套件(重大保障服务方案) 重要时期安全保障服务技术白皮书 信息系统安全等级保护保障体系规划方案 云计算架构环境下的安全保障之道 政务网络安全保障体系构建实践 重要通信保障服务预案-五一 (建行) 以对抗为核心的金融安全保障体系 HW2020安全保障解决方案 HW2020-XXX单位“HW2020”行动安全保障方案 HW2021安全保障解决方案 HW2021安全保障解决方案(省市级HW版) 大厂HW安全保障解决方案 大厂HW安全保障解决方案PPT 某集团信息系统运维安全保障服务方案〈样例〉 深圳大运会安全保障方案等重大节假日安全保障方案集合
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值