诸子云|话题:工控网络怎分区?siem/soc怎集成?IAST怎选择?


在此之前,我们采编“诸子云”社群日常交流(各会员群内脑力碰撞)之精华,出品“微话题”栏目,两年多时间里,先后整理上千次讨论,汇整数百个热点话题,发布数十期文章,涉及企业网络安全最佳实践方方面面、角角落落。与此同时,我们还以月为单位,把所有经过整理的讨论内容归档到诸子云知识星球,让微话题可沉淀、能检索、好持续。
当然,作为诸子云社群内部讨论,“微话题”一直局限在社群各大微信群,虽对外分享传播,但毕竟只是单方面,欠缺更广泛的互动性,对于这些话题中与“痛点”和“需求”相关的内容,也欠缺一种更开放更及时的协作对接机制。
为此,牛年新春,我们对“微话题”全新改版,“话题”不再细微,“话题”更具价值!
简单来说是这样的:我们会聚焦诸子云社群日常讨论中与“需求”相关的话题,想甲方之所想,急会员之所急,特邀网安厂商大牛专家提供建议,以“供需”对接的方式对外分享(建言者会留下联系方式)。借此,有“痛点”和“需求”的甲方会员可自行参考并择机而定,同时又不会有被打扰的担心。
▍每期“话题”,我们会精选2~5个,具体编排时,采取“三段论”:1. 话题标题;2. 诸子云群内讨论精编;3. 厂商专家建议。
(注:受邀厂商仅限安在企业会员,详情请按文末接洽)



观点1:我知道有一家企业是分为5个区的,1-3是工控设备区,4和5是信息区。我们这里的分区方法是工控办公区,PLC控制区,设备一区,设备二区,设备三区,边界防护区,监控管理区。
观点2:工控网络分区建议大致分为三个区域管控足以:
1.研发测试区域:用于部署工控类开发、测试服务器;
2.生产工控区域:用于部署自动控制生产车间现场设备的生产类系统。其内部区域可以依据系统功能进行逻辑区分;
3.运维管理区域:用于部署特殊运维类、安全类旁路系统。其内部区域划分可依据系统功能进行逻辑区分,如运维安全区域、日志存储区域等。



观点1:我认为现有的产品其实并没有完全实现SOAR自动化编排响应,因为很多产品都没有自动化API接口,而自动化的前提是人工实现,如果本身就需要人工实现了,那这些soc产品的SOAR功能,恐怕也只能对接下自己同一品牌的产品,不然就要开发自动化脚本。
观点2:SOAR的重点是场景,这一点是甲方需要提前想好的。SOAR的前提是明确已经在run的流程和责任,然后通过API和脚本对接。一般来说soc厂商都可以通过定制化的服务来帮助甲方进行实施,前提是你要考虑清楚自己需要什么。
观点3:其实很多乙方人员都对除自家以外的产品并不了解,最怕是提供了和甲方不匹配的,然后又出生产事件了。所以我建议是甲方先明确好自己的流程、业务规则,然后让乙方提供他们自己最熟悉的能力,比如日志接入、字段无法理解、自动化等技术问题把厂商叫来;场景、处理流程等问题,甲方自己解决。专业的人做专业的事。
观点4:主流的接入是没问题的,这是基准入市要求。但自动化运维的use case,你得起个咨询吧,至少不是单纯产品的问题。测试通过,都没问题上线了也要有不短的试运行期,少一点锅。还有前面的日志采集也是的,我自己用logstash去实现过一些产品的结构化,这不是有什么通用的方法的,每个都得写策略去解析。但国内有特例,就是甲方use case “转移”,所以案例丰富的乙方,有“优势”。
观点5:这个嘛,这么些年的实践,哪家都有积累了,日志解析模式和库都固化和快速累积了,除了内部不正规的应用日志格式和位置问题,只要标准产品都会有的,相信乙方的专业和对市场的敏感度。甚至一定程度上,开源也好,改造的也好,纯商业版权的也好,会帮助解决你架构部署的问题
观点6:我持保留观点,往平台只接特别品牌的特别版本,而且现在的siem 底层大多也是elk那套,SOAR厂商只会给些通用框架的自动化playbook,更多是poc性质,不能拿来就用,也不能厂商说什么你就信。


观点1:国内像奇安信、开源网安、安全元素、悬镜安全、默安科技、灵芝这几家都有IAST的产品,可以参考一下。
观点2:openrasp也带IAST模块,但是基于实现原理,可能会产生脏数据,对测试和UAT环境有些影响,要求不高话可以忽略。当然商业的IAST产品基本都不会产生脏数据。

木链科技面向工业互联网,专注于工控安全产品开发、技术研究。
陈超
15868460136

启明星辰
启明星辰集团成立于1996年,是极具综合实力的民族信息安全领军企业。
宋华玉
18363996273

新一代网络安全领军者,专注于网络空间安全市场,为向政府、企业用户提供新一代企业级网络安全产品和服务。
魏开元
17611340287

悬镜安全,DevSecOps敏捷安全领导者。
小镜
13269936782


如果你是甲方业者,还未加入诸子云,别犹豫,赶紧联系,诸子云作为国内目前最大也最为活跃的网络安全甲方社群,一定是你最佳选择。


更多话题在诸子云知识星球有归档,想了解甲方日常所想?想理解甲方工作之痛?想掌握甲方真实需求?赶紧加入这个开放的“宝藏”。
另外,本星球已开通“分享有赏”,20%分享奖励,以当前价格计,您只需引荐5位付费新星友,您就完全赚回“门票”支出了。
如果你是厂商,想直接参与“话题”互动?想拥有更多传播和对接价值?赶紧加入安在企业服务计划,成为安在企业会员吧!
推荐阅读


齐心抗疫 与你同在

[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

随时掌握互联网精彩