云上風險聽診器——華為云威脅檢測服務

來源: 華為云社區(qū)
作者:華為云安全
時間:2021-08-03
18103
企業(yè)業(yè)務遷移上云后,賬戶和網(wǎng)絡活動的收集與聚合變得簡單,但企業(yè)安全團隊對事件日志數(shù)據(jù)進行持續(xù)的識別分析變得比較耗時。再者,一般安全服務對IAM(統(tǒng)一身份認證服務)、CTS(云審計服務)、VPC(虛擬私有云服務)、DNS(云解析服務)這類基礎服務日志中的安全風險暫時無法檢測或檢測能力較弱,很容易成為黑客入侵的短板。

企業(yè)業(yè)務遷移上云后,賬戶和網(wǎng)絡活動的收集與聚合變得簡單,但企業(yè)安全團隊對事件日志數(shù)據(jù)進行持續(xù)的識別分析變得比較耗時。再者,一般安全服務對IAM(統(tǒng)一身份認證服務)、CTS(云審計服務)、VPC(虛擬私有云服務)、DNS(云解析服務)這類基礎服務日志中的安全風險暫時無法檢測或檢測能力較弱,很容易成為黑客入侵的短板。

       IAM、CTS、VPC、DNS這類服務在日常業(yè)務運行中經(jīng)常遇到的主要威脅如下:

       IAM常見安全問題是暴力破解。暴力破解也可稱為窮舉法、枚舉法,是一種比較流行的密碼破譯方法,攻擊者通過系統(tǒng)地組合密碼的所有可能性,對所有可能結果進行逐一驗證,直到找出正確的密碼為止。攻擊者一旦成功登錄云服務,便可獲得云服務的控制權限,進而竊取用戶數(shù)據(jù)、植入挖礦程序、勒索加密等惡意操作,嚴重危害企業(yè)數(shù)據(jù)安全。

       CTS通常面對的是異常行為。異常行為有管理事件異常與數(shù)據(jù)事件異常,管理事件異常經(jīng)常遇到的是黑客通過惡意IP調用API,通過該 API 更改云賬戶中的安全組、路由和 ACL 的網(wǎng)絡訪問權限從而修改賬戶密碼;數(shù)據(jù)事件異常值對數(shù)據(jù)庫進行對異常操作,如批量訪問,批量下載等。典型的事件的就是某SaaS公司的刪庫跑路,導致當時該公司旗下的商家小程序都無法訪問,據(jù)披露有幾百萬家商戶生意處于基本停擺的狀態(tài)。

       VPC一般會遇到的是APT攻擊中的異常橫向擴散帶來的安全問題。從近年來的安全事件我們可以看到,攻擊者的攻擊行為從以破壞為主的攻擊逐漸轉變?yōu)橐蕴囟ǖ恼位蚪?jīng)濟目的為主的可持續(xù)大流量攻擊。無論從著名的Lockheed Martin Cyber Kill Chain(洛克希德-馬丁公司提出的網(wǎng)絡攻擊殺傷鏈),還是近年名聲大噪的勒索病毒、挖礦病毒,這些攻擊都有一些顯著特點:一旦邊界的防線被攻破或繞過,攻擊者就可以在數(shù)據(jù)中心內部橫向移動,而內部中心基本沒有安全控制的手段可以阻止攻擊。

        DNS劫持是安全領域經(jīng)常遇到的一種攻擊手段。通過攻擊或者偽造DNS的方法,篡改目標網(wǎng)站域名和IP地址的映射關系,使得域名映射到了錯誤的IP地址,從而導致用戶無法訪問目標網(wǎng)站。DNS劫持會直接影響用戶的體驗,如果是新媒體、電商、教育等網(wǎng)站域名被劫持將會直接造成到網(wǎng)站流量及用戶的流失。除此之外,如果是金融行業(yè)用戶被誘導到釣魚網(wǎng)站進行賬戶密碼登錄操作將會導致個人信息泄露,對用戶來說可能直接造成經(jīng)濟損失,對企業(yè)來說可能導致聲譽受損。

f6e640e08cc5431ea4a4293a455255ff.png

華為云威脅檢測服務提供對以上四類服務日志的檢測分析

       華為云威脅檢測服務(Managed Threat Detection,簡稱MTD)可通過應用威脅情報、AI檢測引擎、關聯(lián)模型等多種先進檢測技術,對IAM、CTS、VPC和DNS四個服務的日志進行分析,及時發(fā)覺賬戶登錄的暴破操作,追蹤和審計網(wǎng)絡異常行為,識別網(wǎng)絡設備和節(jié)點的流量變化,發(fā)現(xiàn)詭異的連接數(shù)。同時MTD將異常告警上吐到態(tài)勢感知服務(SA)并聯(lián)動其他安全服務采取進一步處置行動。此外,為滿足合規(guī),MTD也支持日志分析結果轉儲OBS桶,滿足安全事件回溯的要求,為運維工作人員第一時間提供短信與語音報警能力。

華為云威脅檢測服務堪稱云上風險“聽診器”,可持續(xù)監(jiān)控惡意活動和未經(jīng)授權的行為,補足其他服務檢測能力,第一時間識別風險,規(guī)避由潛在威脅造成的安全事件,幫助企業(yè)提升安全運營效率,保障業(yè)務的連續(xù)性。

威脅檢測服務核心價值

MTD可滿足云上安全威脅分析檢測需求,提前識別潛在威脅,減少風險暴露面,提升運營運維效率。

1、持續(xù)監(jiān)控惡意活動和未授權行為,第一時間識別安全風險

      MTD目前已支持46種告警類型,包括IAM異常檢測,DGA檢測,DGA隧道檢測等基于AI的威脅檢測類型,可用于支撐日常安全運營活動。它通過持續(xù)監(jiān)控IAM、CTS、VPC和DNS四類服務的日志并對其進行檢測分析,可第一時間檢測到未經(jīng)授權的或其他異常的操作行為,比如挖礦,釣魚,掃描ip和端口,洋蔥網(wǎng)絡訪問,以及嘗試繞過鑒權直接訪問云上資源的所有行為等。

     值得一提的是,華為云MTD針對當前大熱的分布式爆破攻擊、Linux.Ngioweb僵尸網(wǎng)絡木馬、Solarwinds攻擊等也能進行有效檢測。

2、支持第三方威脅情報導入,增大已有投資

      MTD支持自定義添加情報(黑、白名單),包括IP和域名,能保護及增大用戶已有的威脅情報領域的能力投資。

3、自動化威脅響應,及時傳遞告警信息

      在發(fā)現(xiàn)威脅后,可迅速通過信息、語音等方式將風險信息自動傳達給用戶,方便用戶及時應對處置,及時修復。

4、跨服務聯(lián)動,提升運營運維效率

     支持與態(tài)勢感知等服務集成,進行后續(xù)關聯(lián)的安全運營動作,方便集中管理。

立即登錄,閱讀全文
版權說明:
本文內容來自于華為云社區(qū),本站不擁有所有權,不承擔相關法律責任。文章內容系作者個人觀點,不代表快出海對觀點贊同或支持。如有侵權,請聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關文章
HDC 2025耀星·領航出海高峰論壇:以全域生態(tài)協(xié)同重構出海增長曲線
HDC 2025耀星·領航出海高峰論壇:以全域生態(tài)協(xié)同重構出海增長曲線
6月21日,HDC 2025耀星·領航出海高峰論壇在東莞三丫坡舉辦,吸引了全球開發(fā)者、企業(yè)及生態(tài)出海專家共同參與。論壇聚焦2025年重點區(qū)域行業(yè)生態(tài)趨勢,通過歐洲、歐亞、中東、亞太、拉美等差異化市場的掘金案例,提供從獲量到變現(xiàn)的可持續(xù)發(fā)展新思路。
華為云
開發(fā)者
企業(yè)出海
2025-06-212025-06-21
近6成金融機構的選擇!華為云GaussDB加快金融核心系統(tǒng)轉型
近6成金融機構的選擇!華為云GaussDB加快金融核心系統(tǒng)轉型
當前,數(shù)據(jù)庫在金融機構的應用正在從辦公、一般系統(tǒng)逐步邁入核心系統(tǒng)應用的深水區(qū)。如何構建安全可靠、高效穩(wěn)定的核心系統(tǒng)數(shù)據(jù)庫,支持業(yè)務運營和管理決策,成為了眾多金融機構關注的焦點問題。
華為云
2024-07-042024-07-04
華為云以系統(tǒng)性創(chuàng)新加速千行萬業(yè)智能化升級
華為云以系統(tǒng)性創(chuàng)新加速千行萬業(yè)智能化升級
華為云全球銷售收入達553億元人民幣,是全球增長最快的主流云廠商之一。
華為云
2024-04-222024-04-22
華為云發(fā)布新型工業(yè)互聯(lián)網(wǎng)平臺參考架構
華為云發(fā)布新型工業(yè)互聯(lián)網(wǎng)平臺參考架構
近日,在華為分析師大會上,華為混合云副總裁胡玉海重磅發(fā)布《新型工業(yè)互聯(lián)網(wǎng)平臺參考架構》白皮書,在傳統(tǒng)工業(yè)互聯(lián)網(wǎng)的基礎上,融入大模型的能力,讓智能化賦能新型工業(yè)化。
華為云
云服務
2024-04-222024-04-22
掃碼登錄
打開掃一掃, 關注公眾號后即可登錄/注冊
加載中
二維碼已失效 請重試
刷新
賬號登錄/注冊
個人VIP
小程序
快出海小程序
公眾號
快出海公眾號
商務合作
商務合作
投稿采訪
投稿采訪
出海管家
出海管家