Well-Architected Framework 安全核心中的这一原则提供了相关建议,可帮助您构建强大的网络防御计划,作为整体安全策略的一部分。Google Cloud
此原则强调使用威胁情报来主动指导 您在网络防御核心功能(如 《防御者优势:网络防御体系建立指南》中所述)方面的工作。
原则概览
在防御系统免受网络攻击时,您相对于攻击者拥有一个显著但未充分利用的优势。正如 Mandiant 的创始人所说, “您肯定比任何攻击者都更了解自己的业务、系统、拓扑和 基础设施。这是一个巨大的优势。”为了帮助您利用这一固有优势,本文档提供了有关主动和战略性网络防御实践的建议,这些建议与防御者优势框架相对应。
建议
如需为云工作负载实施先发制人的网络防御,请考虑以下部分中的建议:
集成网络防御功能
此建议与所有 重点领域相关。
防御者优势框架确定了 网络防御的六个关键功能:情报、检测、响应、验证、搜寻和 任务控制。每个功能都专注于网络防御任务的独特部分,但这些功能必须协调一致并协同工作,才能提供有效的防御。请专注于构建一个强大且集成的系统,让每个功能都支持其他功能。如果您需要分阶段采用,请考虑以下建议的顺序。 根据您当前的云成熟度、资源拓扑和特定威胁形势,您可能需要优先考虑某些功能。
- 情报:情报功能可指导所有其他 功能。了解威胁形势(包括最有可能的攻击者、他们的战术、技术和程序 [TTP],以及潜在影响)对于确定整个计划中各项行动的优先级至关重要。情报功能负责利益相关者识别、情报需求定义、数据收集、分析和传播、自动化以及创建网络威胁配置文件。
- 检测和响应:这些功能构成了主动 防御的核心,包括识别和应对恶意活动。 这些功能对于根据情报功能收集的情报采取行动是必要的。检测功能需要一种有条不紊的方法,将检测与攻击者 TTP 对齐,并确保强大的日志记录。响应功能必须专注于初始分类、数据收集和突发事件补救。
- 验证:验证功能是一个持续的过程,可确保您的安全控制生态系统是最新的,并且按设计运行。此功能可确保您的组织了解攻击面,知道漏洞存在的位置,并衡量控制措施的有效性。安全验证也是检测工程生命周期的重要组成部分,必须用于识别检测差距并创建新的检测。
- 搜寻:搜寻功能涉及主动搜索环境中的活跃 威胁。当您的组织在检测和响应功能方面达到基准成熟度时,必须实现此功能。搜寻功能可扩展检测能力,并有助于识别控制措施中的差距和弱点。搜寻功能必须基于特定威胁。此高级功能受益于强大的情报、检测和响应能力基础。
- 任务控制:任务控制功能充当连接所有其他功能的中央 枢纽。此功能负责网络防御计划中的策略、沟通和果断行动。它可确保所有功能协同工作,并与组织的业务目标保持一致。您必须先清楚了解任务控制功能的目的,然后才能使用它来连接其他功能。
在网络防御的各个方面使用情报功能
此建议与所有 重点领域相关。
此建议强调情报功能是强大网络防御计划的核心组成部分。威胁情报提供有关威胁行为者、其 TTP 和入侵指标 (IOC) 的知识。这些知识应为所有网络防御功能中的行动提供信息并确定其优先级。情报驱动的方法可帮助您调整防御措施,以应对最有可能影响您组织的威胁。此方法还有助于高效分配资源并确定资源优先级。
以下 Google Cloud 产品和功能可帮助您利用 威胁情报来指导安全运维。使用这些功能来识别潜在威胁、漏洞和风险并确定其优先级,然后规划和实施适当的行动。
Google Security Operations (Google SecOps) 可帮助您集中存储和分析安全数据。使用 Google SecOps 将日志映射到通用模型中,丰富日志,并将日志链接到时间轴,以便全面了解攻击。 您还可以创建检测规则、设置 IoC 匹配,以及执行威胁搜寻活动。该平台还提供精选检测,这些检测是预定义的代管式规则,可帮助识别威胁。 Google SecOps 还可以与 Mandiant 一线情报集成。 Google SecOps 独特地集成了行业领先的 AI,以及来自 Mandiant 和 Google VirusTotal 的威胁情报。 这种集成对于威胁评估以及了解谁在针对您的组织和潜在影响至关重要。
Security Command Center Enterprise 由 Google AI 提供支持,可让安全专业人员 高效评估、调查和应对 多个云环境中的安全问题。可以从 Security Command Center 受益的安全专业人员包括安全运维中心 (SOC) 分析师、漏洞和安全状况分析师以及合规性经理。Security Command Center Enterprise 可丰富安全数据、评估风险并确定漏洞优先级。此解决方案可为团队提供解决高风险漏洞和补救活跃威胁所需的信息。
Chrome Enterprise 进阶版 提供威胁和数据保护,有助于保护用户免受 渗漏风险,并防止恶意软件进入 企业管理的设备。Chrome Enterprise 进阶版还可让您了解浏览器中可能发生的不安全或潜在不安全的活动。
通过 Network Intelligence Center 等工具进行网络监控, 可让您了解网络性能。网络监控还可以帮助您检测异常流量模式或检测可能表明攻击或数据渗漏尝试的数据传输量。
了解并利用自身作为防御者的优势
此建议与所有 重点领域相关。
如前所述,如果您对自己的业务、系统、拓扑和基础设施有深入的了解,那么相对于攻击者就拥有优势。如需利用这种知识优势,请在网络防御规划期间使用有关环境的数据。
Google Cloud 提供以下功能,可帮助您主动了解情况,以便识别威胁、了解风险并及时响应,从而减轻潜在损害:
Chrome 企业进阶版可保护用户免受渗漏风险,从而帮助您增强企业设备的安全。它将 Sensitive Data Protection 服务 扩展到浏览器中,并可防止恶意软件。它还提供恶意软件和钓鱼式攻击防护等功能,以帮助防止接触不安全的内容。此外,它还让您可以控制扩展程序的安装,以帮助防止不安全或未经审核的扩展程序。这些功能可帮助您为运维奠定安全基础。
Security Command Center Enterprise 提供持续 风险引擎 ,可提供全面且持续的风险分析和管理。风险引擎功能可丰富安全数据、评估风险并确定漏洞优先级,以帮助快速解决问题。Security Command Center 可让您的组织主动识别弱点并实施缓解措施。
Google SecOps 可集中安全数据,并提供包含时间轴的丰富日志。这使得防御者能够主动识别活跃的入侵,并根据攻击者的行为调整防御措施。
网络监控有助于识别可能表明攻击的异常网络活动,并提供可用于采取行动的早期指标。为了帮助您主动保护数据免遭盗窃,请持续监控数据渗漏并使用提供的工具。
持续验证和改进防御措施
此建议与所有 重点领域相关。
此建议强调了有针对性的测试和对控制措施的持续验证的重要性,以便了解整个攻击面的优势和弱点。这包括通过以下方法验证控制措施、运维和员工的有效性:
您还必须主动搜索威胁,并使用结果来改进检测和可见性。使用以下工具持续测试和验证您的防御措施,以应对现实世界中的威胁:
Security Command Center Enterprise 提供持续风险引擎,用于评估漏洞并确定补救措施的优先级,从而持续评估您的整体安全状况。通过确定问题的优先级,Security Command Center Enterprise 可帮助您确保有效利用资源。
Google SecOps 提供威胁搜寻和精选检测,可让您主动识别控制措施中的弱点。 此功能可让您持续测试和改进检测威胁的能力。
Chrome Enterprise 进阶版提供威胁和数据保护功能,可帮助您应对新的和不断演变的威胁,并持续更新防御措施,以防范渗漏风险和恶意软件。
Cloud Next Generation Firewall (Cloud NGFW) 提供网络监控和数据渗漏监控。这些功能可帮助您验证当前安全状况的有效性并识别潜在的弱点。数据渗漏监控可帮助您验证组织数据保护机制的强度,并在必要时进行主动调整。将 Cloud NGFW 中的威胁发现结果与 Security Command Center 和 Google SecOps 集成后,您可以优化基于网络的威胁检测、优化威胁响应并自动执行 playbook。如需详细了解此集成,请参阅 统一云防御:Security Command Center 和 Cloud NGFW Enterprise。
管理和协调网络防御工作
此建议与所有 重点领域相关。
如 集成网络防御功能中所述, 任务控制功能可将 网络防御计划的其他功能互连起来。此功能可实现整个计划的协调和统一管理。它还有助于您与其他非网络安全团队进行协调。任务控制功能可促进赋能和问责制,提高敏捷性和专业性,并推动责任和透明度。
以下产品和功能可帮助您实现任务控制功能:
- Security Command Center Enterprise 充当协调和管理网络防御运维的中央枢纽。它将工具、团队和数据与内置的 Google SecOps 响应功能结合在一起。Security Command Center 可让您清楚了解组织的安全状况,并能够识别不同资源中的安全配置错误。
- Google SecOps 提供了一个平台,供团队通过映射日志和创建时间轴来应对威胁。您还可以定义检测规则并搜索威胁。
- Google Workspace 和 Chrome 企业进阶版可帮助您管理和控制最终用户对 敏感资源的访问权限。您可以根据用户身份和请求的情境定义精细的访问权限控制。
- 网络监控可让您深入了解网络资源的性能。您可以将网络监控分析洞见导入 Security Command Center 和 Google SecOps,以便集中监控并与其他基于时间轴的数据点进行关联。这种集成有助于您检测和应对恶意活动可能导致的网络使用情况变化。
- 数据渗漏监控有助于识别可能的数据丢失事件。借助此功能,您可以高效地调动突发事件响应团队、评估损害并限制进一步的数据渗漏。您还可以改进当前的政策和控制措施,以确保数据保护。
产品摘要
下表列出了本文档中介绍的产品和功能,并将它们映射到相关的建议和安全功能。
| Google Cloud 产品 | 适用建议 |
|---|---|
| Google SecOps |
在网络防御的各个方面使用情报功能:
支持威胁搜寻和 IoC 匹配,并与
Mandiant 集成以进行全面的威胁评估。
了解并利用自身作为防御者的 优势:提供精选检测并集中 安全数据,以便主动识别入侵。 持续验证和改进防御措施: 支持持续测试和改进威胁检测能力。通过任务控制管理和协调网络防御工作:提供威胁响应、日志分析和时间轴创建平台。 |
| Security Command Center Enterprise |
在网络防御的各个方面使用情报功能:
使用 AI 评估风险、确定漏洞优先级,并提供
可用于补救的实用分析洞见。
了解并利用自身作为防御者的 优势:提供全面的风险分析、漏洞 优先级排序和主动识别弱点。 持续验证和改进 防御措施:提供持续的安全状况 评估和资源优先级排序。通过任务控制管理和协调网络防御工作:充当管理和协调网络防御运维的中央枢纽。 |
| Chrome 企业进阶版 |
在网络防御的各个方面使用情报功能:
保护用户免受渗漏风险,防止恶意软件,并
让您了解不安全的浏览器活动。
了解并利用自身作为防御者的优势:通过数据保护、恶意软件防护和扩展程序控制来增强企业设备的安全。 持续验证和改进防御措施: 通过持续更新防御措施来应对新的和不断演变的威胁,以防范渗漏风险和恶意软件。通过任务控制管理和协调网络防御工作:管理和控制最终用户对敏感资源的访问权限,包括精细的访问权限控制。 |
| Google Workspace | 通过任务控制管理和协调网络防御工作:管理和控制最终用户对敏感资源的访问权限,包括精细的访问权限控制。 |
| Network Intelligence Center | 在网络防御的各个方面使用情报功能: 让您了解网络性能,并检测异常 流量模式或数据传输。 |
| Cloud NGFW | 持续验证和改进防御措施: 通过与 Security Command Center 和 Google SecOps 集成,优化基于网络的威胁检测和响应。 |