威脅偵測及回應如何運作? 為了解決網路威脅和其他安全性問題,許多組織都會設定安全性作業中心 (SOC),這是集中式功能或小組,負責改善組織的網路安全性態勢,並預防、偵測和回應威脅。除了監控和回應持續的網路攻擊之外,SOC 也會主動識別新興網路威脅和組織弱點。大部分的 SOC 小組 (可能是現場或外包) 皆為全天候運作。 SOC 會使用威脅情報和技術來發現嘗試過的、成功的或進行中的外洩。一旦識別出網路威脅,安全性小組就會使用威脅偵測及回應工具來消除或緩解問題。 威脅偵測及回應通常包括下列階段: 偵測。監視端點、身分識別、網路、應用程式和雲端的安全性工具可協助發現風險和潛在外洩。安全性專業人員也會使用網路威脅搜捕技術來發現逃避偵測的複雜網路威脅。調查。一旦發現風險,SOC 會使用 AI 和其他工具來確認網路威脅真實性、判斷發生原因,以及評估受影響的公司資產。圍堵。為了阻止網路攻擊的蔓延,網路安全性小組和自動化工具會將受感染的裝置、身分識別和網路與組織的其他資產隔離。根除。小組會消除安全性事件的根本原因,目標是將惡意執行者完全從環境中驅逐。他們也可以緩解可能使組織面臨類似網路攻擊風險的弱點。復原。在小組合理確信網路威脅或弱點已移除之後,他們會讓任何隔離的系統重新上線。報告。 根據事件的嚴重程度,安全性小組將進行記錄並向領導者、高階主管和/或董事會簡要說明發生的情況以及解決方式。風險降低。 為了防止類似外洩再次發生並改善未來的回應,小組會研究事件並找出要針對環境和程序進行哪些變更。
什麼是威脅偵測? 隨著組織擴大其雲端覆蓋範圍、將更多裝置連結到網路,並過渡到混合工作場所,識別網路威脅變得越來越困難。惡意執行者利用這個擴大的介面區及安全性工具中的碎片化,採取下列類型的策略: 網路釣魚廣告活動。惡意執行者欺騙公司最常見的方式之一是傳送電子郵件,誘騙員工下載惡意程式碼或提供其認證。惡意程式碼。許多網路攻擊者會部署專門破壞電腦和系統或收集敏感性資訊的軟體。勒索軟體。勒索軟體是一種惡意程式碼,攻擊者會劫持關鍵系統和資料,威脅要釋出私人資料或是竊取雲端資源來挖掘比特幣,直到支付贖金為止。最近,由一群網路攻擊者取得對組織整個網路存取權的人為操作勒索軟體,已成為安全性小組日益嚴重的問題。分散式阻斷服務 (DDoS) 攻擊。惡意執行者會使用一系列的 Bot,透過大量流量來破壞網站或服務。內部威脅。並非所有的網路威脅都來自組織外部。還存在一種風險,即擁有敏感性資料存取權的信任人員可能會不慎或惡意傷害組織。身分識別型攻擊。大多數外洩都涉及遭入侵的身分識別,即網路攻擊者竊取或猜測使用者認證,並使用它們來存取組織的系統和資料。物聯網 (IoT) 攻擊。IoT 裝置也容易受到網路攻擊,尤其是缺少現代裝置內建安全性控制功能的傳統裝置。供應鏈攻擊。有時候,惡意執行者會竄改第三方廠商所提供的軟體或硬體,以組織作為攻擊目標。程式碼插入。透過利用原始程式碼處理外部資料方式中的漏洞,網路罪犯將惡意程式碼插入應用程式中。 偵測威脅 為了應對不斷增加的網路安全性攻擊,組織使用威脅模型來定義安全性要求、識別漏洞和風險,並決定補救優先順序。透過使用假設情節,SOC 會試圖了解網路罪犯的想法,以便能夠改善組織預防或緩解安全性事件的能力。MITRE ATT&CK® 架構是了解常見網路攻擊技術和策略的實用模型。 多層防禦需要能提供持續即時監視環境並發現潛在安全性問題的工具。解決方案也必須重疊,如此一來,如果其中一種偵測方法遭入侵,第二種偵測方法便會偵測到問題並通知安全性小組。網路威脅偵測解決方案會使用各種方法來識別威脅,包括: 簽章型偵測。許多安全性解決方案會掃描軟體和流量,以識別與特定惡意程式碼類型相關的唯一簽章。行為型偵測。為了協助擷取新興網路威脅,安全性解決方案也會尋找網路攻擊中常見的動作和行為。異常型偵測。 AI 和分析可協助小組了解使用者、裝置和軟體的典型行為,以便識別可能為網路威脅的異常行為。 雖然軟體十分重要,但人員在網路威脅偵測中扮演同等重要的角色。除了對系統產生的警示進行分類和調查之外,分析師會使用網路威脅搜捕技術主動搜尋入侵指示,或尋找暗示潛在威脅的策略、技術和程序。這些方法可協助 SOC 快速發現並阻止複雜且難以偵測的攻擊
什麼是威脅回應? 在識別網路威脅之後,威脅回應包括 SOC 為圍捕和消除威脅、復原並減少再次發生類似攻擊的可能性而採取的任何行動。許多公司會開發事件回應計劃,以便在可能發生安全漏洞時提供指導,此時保持組織有序和快速反應至關重要。出色的事件回應計劃包括針對特定類型的威脅、角色和職責提供逐步指導的劇本,以及溝通計劃。
威脅偵測及回應解決方案 威脅偵測及回應是一項重要功能,所有組織都可以在威脅造成危害之前,使用它們來協助找出並解決網路威脅。Microsoft 安全性提供數種威脅防護解決方案,可協助安全性小組監視、偵測及回應網路威脅。對於資源有限的組織,Microsoft Defender 專家會提供受管理的服務,藉此強化現有的員工和工具。
關注 Microsoft 安全性