奇安信天眼新一代威胁感知系统(以下简称“天眼”) 汇集流量传感器、文件威胁鉴定 器、邮件告警、奇安信天堤防火墙、网神云锁等多种告警数据,基于奇安信自有的多维度 海量互联网数据,进行自动化挖掘与云端关联分析,提前洞悉各种安全威胁,并向客户推 送定制的专属威胁情报;同时结合部署在客户本地的软、硬件设备,奇安信天眼能够对未 知威胁的恶意行为实现早期的快速发现,并可对受害目标及攻击源头进行精准定位,最终 达到对入侵途径及攻击者背景的研判与溯源;支持运用奇安信自研的 SOAR编排技术,实现 对确定的威胁进行多种类型的响应处置,真正实现监测预警、威胁检测、溯源分析和响应 处置的新一代安全感知系统。
奇安信天眼主要包括威胁情报、分析平台、传感器和文件威胁鉴定器四个模块,同时 支持邮件威胁检测系统、奇安信天堤防火墙、网神云锁、补天漏洞响应平台、全包存储等 系统的接入。奇安信天眼系统架构图如下所示:
图**-1** 天眼架构图
威胁情报来自奇安信云端的分析成果,可对 APT攻击、新型木马、特种免杀木马进行 规则化描述。奇安信公司依托于云端的海量数据,通过基于人工智能自学习的自动化数据 处理技术,依靠以顶尖研究资源为基础的多个国内高水平安全研究实验室为未知威胁的最 终确认提供专业高水平的技术支撑,所有大数据分析出的未知威胁都会通过专业的人员进 行人工干预,做到精细分析,确认攻击手段、攻击对象以及攻击的目的,通过人工智能结 合大数据知识以及攻击者的多个维度特征还原出攻击者的全貌,包括程序形态,不同编码 风格和不同攻击原理的同源木马程序,恶意服务器(C&C)等,通过全貌特征‘跟踪’攻击 者,持续的发现未知威胁,最终确保发现的未知威胁的准确性,并生成了可供天眼系统使 用的威胁情报。
天眼分析平台用于存储传感器提交的流量日志、告警日志以及文件威胁鉴定器提交的 告警日志;其次天眼分析平台不仅可对所有数据进行快速的处理并为检索提供支持,还能 将存储的日志与威胁情报进行碰撞以及进行日志关联性分析产生告警并能在 4K的屏幕上展 示威胁态势;此外天眼分析平台支持对告警进行深度分析,支持以告警字段进行狩猎分析 及可视化展示,以攻击链的视角还原告警中的受害主机被攻击的整个过程;最后,对于判 定为威胁事件的告警,分析平台提供自定义编排流程进行相应的处置指令下发。
分析平台承担对所有数据进行存储、预处理和检索的工作,由于传统关系型数据库在 面对大量数据存储时经常出现性能不足导致查询相关数据缓慢,天眼分析平台底层的数据 检索模块采用了分布式计算和搜索引擎技术对所有数据进行处理,可通过多台设备建立集 群以保证存储空间和计算能力的供应。结合全包存储系统,分析平台可以实现针对精确告 警的全包取证分析和自定义数据包分析能力。
天眼传感器主要负责对网络流量的镜像流量进行采集并还原,还原后的流量日志会加 密传输给天眼分析平台,流量镜像中的 PE和非 PE文件还原后则加密传输给天眼文件威胁 鉴定器进行检测。天眼传感器通过对网络流量进行解码还原出真实流量,提取网络层、传 输层和应用层的头部信息,甚至是重要负载信息,这些信息将通过加密通道传送到分析平 台进行统一处理。传感器中应用的自主知识产权的协议分析模块,可以在 IPv4/IPv6 网络 环境下,支持 HTTP (网页)、SMTP/POP3(邮件)等主流协议的高性能分析。
同时,天眼传感器内置的威胁检测进程 serverids,可检测多种网络协议中的攻击行 为,提供 ids、webids、webshell、威胁情报多种维度的告警展示,可检测如多种网络应 用、木马、广告、exploit 等多种网络攻击行为,也可检测如 sql 注入、跨站、Web shell、命令执行、文件包含等多种 web攻击行为,内置的 webshell 沙箱可以精准检测
php 后门并记录相关信息,拥有威胁情报实时匹配能力,能发现恶意软件、APT事件等威 胁,产生的多种告警都会加密,并传输给天眼分析平台进行统一分析管理。
天眼文件威胁鉴定器主要负责对传感器、手动提交、FTP、SMB、URL等多数据来源通 道的样本进行检测。整个检测过程中文件进行威胁情报匹配、沙箱检测、静态检测与动态 检测等多种检测,及时发现有恶意行为的文件并告警,告警日志可传给天眼分析平台供统 一分析。天眼通过文件威胁鉴定器对文件进行高级威胁检测,文件威胁鉴定器可以接收还 原自传感器的大量 PE和非 PE文件,使用静态检测、动态检测、沙箱检测等一系列无签名 检测方式发现传统安全设备无法发现的高级威胁,并将威胁相关情况以报告行为提供给企 业安全管理人员。天眼文件威胁鉴定器上的相关告警也可发送至分析平台实现告警的统一 管理和后续的进一步分析。
除了以上组件,奇安信天眼支持与邮件威胁检测系统、奇安信天堤防火墙、网神云 锁、补天漏洞响应平台、全包存储等系统进行对接,可实现多种告警数据的接收与统一。 结合多种处置设备,分析平台支持运用奇安信自主研发的 SOAR编排技术完成自动化响应处 置工作。
传统的 APT防护技术专注于从企业客户自身流量和数据中通过沙箱或关联分析等手段 发现威胁。而由于企业网络防护系统缺少相关 APT学习经验,而且攻击者的逃逸水平也在 不断的进步发展,本地设备会经常性的出现误报和漏报现象,经常需要人工的二次分析进 行筛选。而且由于 APT攻击的复杂性和背景的特殊性,仅依赖于单一企业的数据经常无法 有效的发现 APT攻击背景,难以做到真正的追踪溯源。而天眼则创新性的从互联网数据进 行发掘和分析,由于任何攻击线索都会有相关联的其他信息被互联网数据捕捉到,所以从 互联网进行挖掘可极大提升未知威胁和 APT攻击的检出效率,而且由于数据的覆盖面更 大,可以做到攻击的更精准溯源。
布上对任意线索的自定义拓线及溯源分析,拓线分析过程支持可视化展示并支持结果快照 导出;对于给定线索的溯源结果进行攻击溯源、失陷主机分析、暴力破解分析、弱口令分 析等围堵的展示。
性提出的解决方案,可以检测和发现主流客户端应用程序(IE/Office/AdobeReader)的可 疑威胁为目标,能对客户端应用中已知漏洞和未知 0day 漏洞的攻击利用进行检测。
天眼系统通过 openc2 接口与处置设备联动,支持告警收集与指令下发,预置多种处置 场景应对常见类型的告警事件,对应不同告警事件调用预置的处置流程,通过 openc2 接口 下发处理动作完成对告警事件的处置,提升业务系统的安全系数。同时系统支持通过自主 编排功能,根据实际业务需求添加任务脚本、联动服务以及工作流程,实现根据业务需求 量身打造处置流程,大大提升了响应处置的速度与准确性。
奇安信天眼可以为用户带来以下几方面的价值:
天眼系统内置 ATT&CK模型和可视化狩猎分析工具且配有完整帮助文档,全面助力已知 威胁的快速发现和未知威胁的自主拓线分析。
天眼系统通过 openc2 接口与处置设备联动,通过预置场景和自定义分析场景应对各类 告警事件,根据业务需求量身打造处置流程,提升响应处置的速度与准确性。
天眼系统满足了新等保 2.0 对网络攻击检测和分析要求,特别是针对未知的新型网络 攻击和 APT攻击。
天眼系统内置多款态势大屏,支持将发现的威胁态势在 4K的屏幕上投屏展示,满足日 常巡检需求。
6.1.高级威胁检测及回溯方案
威胁情报
DMZ区 互联网 管理区
流量传感器 定器
文件
**流量日志 **
核心交换
主机行为
天擎 客户端
办公区 B 服务器区 办公区 A
图**-2** 未知威胁检测及回溯方案实施拓扑图
部署奇安信天眼未知威胁检测及回溯方案可以帮助用户及时有效的发现未知威胁,提 升管理人员对未知威胁的发现速度和效率,最大限度的降低用户受攻击后的损失,可以记 录内网的任何一次网络行为为回溯提供强大的支撑。
在此方案中,对用户网络中的流量进行全量检测和记录,所有网络行为都将以标准化 的格式保存于天眼的数据平台,云端威胁情报和本地文件威胁鉴定器分析结果与本地分析 平台进行对接,为用户提供基于情报和文件检测的威胁发现与溯源的能力。
部署该方案后,可以为用户解决以下安全问题:
i. 检测发现传统防护手段漏过的未知威胁
ii. 在隔离网络环境下检测未知威胁 iii.对企业内的海量数据进行安全分析
iv. 对企业内已发现的问题进行攻击回溯
DM区Z 互联网 边界路由器 管理区 威胁情报 接入区 天眼
天眼 分析平台 流量传感器
流量日志
核心交换
流量日志
主机行为
天擎 客户端
服务器区 办公区 A 办公区 B
图**-3** 本地威胁发现方案实施拓扑图
部署奇安信天眼本地威胁发现方案可以帮助用户及时有效的发现威胁,提升安全管理 人员的发现速度和效率,最大限度的降低用户受攻击后的损失。奇安信天眼实验室在云端 共搜集了 200PB与安全相关的数据,涵盖了 DNS解析记录、WHOIS信息、样本信息、文件 行为日志等内容,并针对所有这些信息使用了机器学习、深度学习、重沙箱集群、关联分 析等分析手段,最终形成云端威胁情报,然后结合一个专家运营团队不断的通过不同的攻 击思路挖掘大量数据,可有效帮助用户发现内部网络中的安全问题。
在此方案中,对用户网络中的流量进行全量检测和记录,所有网络行为都将以标准化 的格式保存于天眼的数据平台,结合云端威胁情报与本地分析平台进行对接,为用户提供 了一条崭新的发现本地威胁的通道。
部署该方案后,可以为用户解决以下安问题:
DM区Z 互联网 边界路由器 管理区
接入区
天眼
天眼 流量传感器
流量传感器
文件
文件
核心交换 天眼 文件 文件威胁鉴定
器
天眼 流量传感器
服务器区 办公区 A 办公区 B
图**-4** 文件威胁检测方案实施拓扑图
部署奇安信天眼文件威胁检测方案可以有效帮助用户在攻击日益泛滥的今天,应对手 段更加高明、目的性更加明确的高级威胁,为用户网络安全建设提供文件威胁检测及分析 能力,有效应对当前环境下的新型安全威胁。
在该方案中,传感器负责将所有镜像流量进行还原分析,提取 HTTP、SMTP、POP3、 FTP等文件传输协议中出现的文件内容,将文件通过加密通道传送到文件威胁鉴定器;文 件威胁鉴定器对所有文件进行解压缩,格式检查后,将使用静态检测、半动态检测、沙箱 检测等多种检测手段对文件中可能包含的恶意行为进行捕捉分析以发现高级威胁。
部署该方案后,可以为用户解决以下安全问题:
红蓝攻防构建实战化网络安全防御体系
青藤云安全 2022攻防演练蓝队防守指南