-
题名基于SIEM的APT检测与防御体系研究
被引量:3
- 1
-
-
作者
李艳斐
李斯祺
-
机构
公安部第一研究所
-
出处
《网络空间安全》
2018年第6期16-19,25,共5页
-
文摘
高级持续性威胁(简称APT)是目前面临的最严重的安全威胁,在整个攻击过程中,攻击者会投入大量的人力、财力以及时间,同时还会运用社工以及大量的0day,执行目的明确地针对型攻击,尤其是利用恶意代码,建立加密控制通道,窃取或篡改关键数据。如果被攻击者不具备实时检测与防御的能力,一旦业务系统被成功入侵,将遭受非常严重的经济和业务损失。论文阐述了APT攻击的典型特点和生命周期,以及对企业和组织可能造成的威胁,介绍了APT常见的攻击渠道和技术环节,以及抵御APT攻击面临的技术难题和挑战。为解决这些问题,提出了基于下一代SIEM(安全信息和事件管理)的APT检测与防御体系,将所有安全设备、终端和应用中的日志事件和网络流数据整合起来,实施规范化和关联处理,识别APT攻击特征,从而实时检测和抵御APT攻击,保障业务系统的网络安全,降低业务数据被盗取和篡改的风险。
-
关键词
APT攻击
下一代siem
分层防御
端到端策略
动态数据模型
-
Keywords
APT attack
next generation siem
layered defense
end-to-end policy
dynamic data model
-
分类号
TP393.0
[自动化与计算机技术—计算机应用技术]
-