
“人少事多、响应太慢、缺乏协作、告警疲劳、知识流失、产品孤岛。”
这是某大型银行安全运营中心负责人的原话。 他的团队每天要处理来自数千台设备的数十万条安全告警,而安全分析师只有不到10人。“告警太多,处理不过来,孰轻孰重?已经产生‘告警疲劳’了。”
大规模安全运营,正在面临一个残酷的现实: 攻击者的速度以毫秒计,而安全团队的速度以小时计。当告警量呈指数级增长,安全人才却供不应求时,“用人堆”的传统安全运营模式已经走到了尽头。
“安全运营面临复杂的威胁环境、需要处理大规模的数据、人员资源严重不足。”
第一个不可能:告警太多,人太少。 “传统安全运营模式下,海量告警被淹没,安全团队手动基于警报数据进行查找和响应。” 一个安全分析师一天能处理多少条告警?50条?100条?而系统每天产生的告警可能是数千条甚至数万条。“大量告警,处理不过来,产生‘告警疲劳’。”
第二个不可能:响应太慢,损失太快。 从告警产生到人工研判、再到手动封禁,传统流程需要数十分钟甚至数小时。而攻击者完成一次入侵只需要几分钟。“响应时间太长、手工操作太多,难以及时止损。”
第三个不可能:经验在个人脑子里,无法规模化。 “运营知识都在个人脑子里,难以传承,无法积累。” 资深安全专家走了,经验就带走了;新人来了,一切从头学起。安全运营无法像流水线一样标准化、规模化。
安全超自动化,核心是安全编排、自动化与响应。 “通过编排和执行安全剧本的方式,完成原来需要多人多系统多界面在线协同才能处置的安全任务,大幅节约响应时间,降低人员依赖,提高工作效率,保障应急处置质量,提升企业安全团队MTTR水平。”
它从三个维度,彻底改变大规模安全运营的底层逻辑:
“安全编排将人员、流程和技术集合在一起,通过集成多个系统和平台来调整不同的安全工具和技术,以简化安全流程,增强安全自动化以加速事件响应。”
在过去, 防火墙、WAF、IPS、EDR、态势感知……每个系统都是信息孤岛,安全分析师需要在多个界面之间反复切换,手动复制粘贴信息。“安全产品和工具众多,彼此割裂,做不到有效集成。”
安全超自动化将这一切彻底打通: “将不同品牌不同品类的系统间实现互操作和数据共享,通过开放可扩展的应用集成框架,将各种安全基础设施、应用工具等进行安全能力封装形成可视化动作。” 防火墙、WAF、IPS、EDR、威胁情报平台——所有设备通过编排引擎统一调度,协同作战。
“安全告警自动化处置,通过预设好的安全自动化流程,自动完成从检测到响应的全过程。”
自动化的核心场景——安全告警自动处置:
“当SIEM/SOC/态势感知等平台产生安全告警事件,安全团队通过对内部白名单等比对,及外部威胁情报等第三方平台进行检索研判,以确定是否要对来自外部的威胁IP地址进行响应处置,确认后需要对多设备添加策略,以对威胁IP地址封禁,达到减少威胁的目的。”
过去: 安全分析师看到告警→手动查询威胁情报→手动登录防火墙→手动添加封禁策略→手动确认——一个流程走下来,10分钟已经过去了。
现在: 告警触发→系统自动解析告警内容→自动检索白名单→自动查询威胁情报→自动给FW/WAF添加封禁策略→自动推送处置结果——整个过程,从分钟级压缩到秒级。
“通过自动给FW/WAF添加封禁策略,以缩短平均响应时间。通过标准化的检测和响应流程,不光为安全运营的经验留存,还可减少人工操作的失误。”
“安全编排相当于是一种力量倍增器,它简化了分析人员的工作流程,为安全告警构建即时上下文,并加速了通常需要手动执行的Post告警操作。”
安全超自动化的核心,是“剧本”(Playbook)。 “通过剧本把最高水平的处置能力变成套路,可视化、可读可理解,使安全运营经验积累,团队的其他成员更好学习。”
剧本的本质,是将资深安全专家的经验固化为可重复执行的标准流程: 遭遇挖矿病毒怎么办?剧本自动执行——隔离主机、查杀病毒、溯源分析、加固修复。遭遇DDoS攻击怎么办?剧本自动执行——引流清洗、封禁攻击源、通知业务方。
“案例管理功能将安全运维工程师经验固化,形成了攻击识别规则、运维事件与自动化响应处置动作之间的关系,一旦攻击事件与开启的案例得到了匹配,该事件可在无需人工干预的情况下,通过剧本完成自动化闭环处置。”
某大型金融机构部署安全超自动化平台后,实现了安全运营的全面升级:
“将已有安全能力进行深度整合:防火墙系统、扫描器系统、网络准入系统、态势感知系统、防病毒系统、资产表、威胁情报系统等,实现不同品牌不同品类的系统间互操作和数据共享。”
“安全事件快速分析、响应和处置——态势感知系统将安全告警事件发送到智能风险决策平台,完成事件识别、事件分类、事件分析和处置,比如秒级恶意攻击IP地址自动封禁、安全事件调查取证等。”
“将专家的知识和经验快速转化为线上能力。”
结果如何?
“将超过150名安全专家重复的工作量转化为15~17个安全运营专家,将精力聚焦更有价值的APT分析等工作上,减少安全运营对人的依赖。”
“解放安全运维人员,降低安全事件处置管理成本,降低安全人员工作强度和工作经验能力等高要求。”
“SOAR平台可以提供自动化合规性报告和审核功能,避免安全事件漏报、误报,保证合规性和数据隐私。”
大规模安全运营,正在经历一场根本性的范式转变:
从“人海战术”到“机器编排”: 不再用人去追每一条告警,而是用编排引擎打通所有安全设备,让系统自动协同作战。
从“手动处置”到“秒级响应”: 不再等人去研判、去封禁,而是让AI自动分析、自动响应,在攻击造成实质性伤害之前完成阻断。
从“个人经验”到“组织剧本”: 不再依赖某几个“安全大牛”,而是将每个人的经验固化为可复用的剧本,让整个团队站在同一起跑线上。
“SAB通过将事件响应、编排与自动化、威胁信息加以组合,从而降低企业人力上的压力和工具重复性使用,有效减轻告警疲劳。”
安全超自动化,不是要取代安全分析师,而是让安全分析师做更有价值的事——专注威胁狩猎、深度分析、主动防御,而不是被海量告警淹没。
这,才是大规模安全运营该有的样子。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。