基于大数据分析的网络攻击检测
土人谭晓生
奇虎360 副总裁
目录
企业内部面临的风险
数据驱动企业安全
大数据与智能化
我们是怎么做的
曾经的攻防时代
• Before
– 没有明确的目标
– 大规模杀伤
– “薄利多销”
– 依赖各种0day和弱口令
新兴安全时代的攻防
• Now
– 目标明确
– 精确制导,隐蔽性更好
– 3年不开张,开张吃3年
– 灵活多变,依赖人性
当前攻击热门目标排名
华为遭美国家安全局入侵 历时7年
• 据《纽约时报》报道,日前爱德华·斯诺登
(Edward Snowden)曝光的一份文件显示,多年来
美国国家安全局(NSA)一直在对中国电信巨头华为
采取秘密行动,行动内容包括入侵华为总部的服
务器,监视华为高层的通信等等。据称NSA把这次
行动命名为“狙击巨人”(Shotgaint),早在2007
年就已经开始。
如何发现有漏
洞被利用/攻
击行为检测?
如何发现系
统已经被渗
透了?
清理
如何重现攻
击过程?
如何溯源?
系统有
未发现的
漏洞
系统
已经
被渗透
四个重要假设
系统有
已发现的
漏洞
未修补
员工
不可靠
找出哪些漏洞
还没有修补,
进行修补
如何发现员
工的异常行
为?
如何检测/拦
截来自内网
的攻击?
攻击者在哪?
攻击者