关于安全分析服务-知识库平台的初始设想
发表于:2025-02-01 作者:千家信息网编辑
千家信息网最后更新 2025年02月01日,(一)背景乙方安全团队在为企业做安全服务的时候,通常会依赖于乙方自己的安全产品做服务。而一般来说,对于产品检出的威胁,我们是需要分析人员去核查是否真的存在此类威胁,其中不免有些误报。另一方面,威胁的泛
千家信息网最后更新 2025年02月01日关于安全分析服务-知识库平台的初始设想
(一)背景
乙方安全团队在为企业做安全服务的时候,通常会依赖于乙方自己的安全产品做服务。而一般来说,对于产品检出的威胁,我们是需要分析人员去核查是否真的存在此类威胁,其中不免有些误报。另一方面,威胁的泛滥在各企业大同小异,在这出现的威胁,在另一个企业可能也有,那么分析人员在一个企业分析完威胁后,另一个分析人员在另外的企业也会分析同样的,造成资源的浪费。
基于此我们提出希望搭建分析服务知识平台,整合威胁信息,减少分析负担。
总结的几点:
(1)减少误报的重复研判。
(2)减少威胁的重复分析。
(3)常见威胁的报告提取
(4)新出现的威胁查询
知识库平台的搭建很大程度上是为了报告的输出,大家都明白,企业汇报是需要报告的,而写报告有时候是很耗人力的。
(二)知识库主体设计
需要录入的事件有:
(1)误报的录入
(2)安全事件的录入
(3)常见安全事件的录入
(4)最新安全事件的录入支持的关键字检索字段有:
病毒类型:(可以加上其他主流厂商的病毒名)
样本及衍生文件MD5值:(多个)
网络连接域名:(多个)
网络请求IP:(多个)
病毒主体及衍生文件名:(多个)
服务名:
注册表键值对:
文件路径:
互斥量名:
脚本:
其他字符串:威胁事件主体构成:
事件基本信息,威胁日志截图,发生时间
事件分析,样本分析,传播分析,溯源分析
事件处置,处置威胁,加固方案附件:
提交给用户的报告
本次事件涉及的样本HASH列表样本单独以HASH命令存放
注意:威胁事件录入后支持后续任意成员参与修改。
威胁
分析
事件
安全
企业
报告
服务
多个
样本
知识
主体
人员
文件
病毒
平台
知识库
乙方
产品
信息
常见
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
查看局域网服务器地址
番禺网络安全建设怎么选择
晓通软件开发宣传图标
服务器网络布线大概多少钱
数据库编写日期格式
景德镇市网络安全中心
2020国家网络安全沙画
网络安全故事分享
科技众筹属不属于互联网金融
学生防范网络安全
信息技术与网络安全的作业
资产管理软件开发需求分析
哈尔滨晟泽互联网科技有限公司
模板引擎跟数据库连接
支持udp的服务器
衡水网络安全和信息化委员会地址
hp服务器做raid0
网络安全员培训班 上海
25周年网络安全产业峰会
网络安全组织架构及职责
多举措提升网络安全
中山app软件开发价位
医院关于网络安全小组文件
查询数据库数据
审计前置服务器
怎么查看魂斗罗服务器
点击服务器管理器没有角色
社区开展网络安全周小结
桌面共享软件开发好的有哪些
i7电脑可以做游戏服务器吗