Advanced Threat Analytics 2016

Microsoft Advanced Threat Analytics (ATA) 是微软新推出的威胁分析产品,主要对在后台运行,并自动分析,学习,并确定在网络上的正常行为,提醒您注意可能出现的安全问题,例如:

  • 异常的用户行为:ATA使用行为分析和自我学习,发现可疑的活动和行为异常的登陆,以及异常资源的访问,异常的工作时间,未知的威胁,密码共享和横向运动。

  • 恶意攻击:ATA检测已知的恶意攻击,包括票据的传输,伪造,侦查,远程执行等。

  • 已知的安全问题和风险:ATA识别已知的安全问题,如损坏的信任,弱协议和已知的协议漏洞。

Microsoft Advanced Threat Analytics (ATA) 是一款内部部署产品,可通过 Active Directory 及安全信息和事件管理系统自动分析、学习并识别正常和不正常的实体(用户、设备和资源)行为,帮助 IT 安全专业人士保护其企业免受针对性的高级攻击的威胁。ATA 还可通过安全研究员跨地区及在全球范围内的合作,帮助识别已知恶意攻击、安全问题和风险。检测到可疑活动后,它会在简单、方便的信息提要中提供清晰的相关威胁信息。

微软的ATA结构非常简单,主要有2个部份:一个ATA中心和一个ATA网关。

ATA中心:

  • 管理ATA网关配置设置

  • 从ATA网关接收数据

  • 检测可疑的活动和行为

  • 支持多个ATA网关

  • 运行ATA管理控制台

  • 可选:ATA中心可以被配置为当检测到可疑活动时发送电子邮件,讲事件发送到您的安全信息和事件管理(SIEM)系统。

ATA网关:

  • 通过端口镜像捕获并检查域控制器的网络流量

  • 接收从SIEM或Syslog服务器事件

  • 从域中检索用户和计算机数据

  • 网络监控能力(用户和计算机)

  • 传输相关数据到ATA中心

  • 监视多个域控制到一个ATA网关

对于ATA的部署架构也非常简单,不需要改变现有的环境以及安装agent,只需要把域控的流量镜像给我们的ATA网关,再有我们的ATA网关将数据传输给我们的ATA中心进行分析处理展现,当然还不需要什么高级的权限,一个普通的域帐户就可以实现对身份访问的高级安全分析。

这样的架构非常适合在不同分支机构部署多个ATA网关,然后在总部一个ATA中心即可完成身份威胁的分析及预警了,是不是很酷。

image

ATA主要针对的是身份威胁分析,因此主要是针对企业的AD系统自己完成行为学习到行为分析再到威胁行为的警告通知,例如:

可以发现我的企业环境中以往遭受过的蛮力攻击,哪些帐户受到影响:

2222

分析用户或计算机的行为,活动状态,以及最后访问的计算机资源以及最后登陆过的域内计算机

未命名图片

3333

同时可以发现企业内部的计算机或用户存在密码泄漏或正在被当作肉鸡的帐户发起攻击时的所有行为操作进行警告提醒。

image

这个好东西唯一的缺点就是没有在我们国家提供,而且没有中文,这是最为遗憾的,当然最为技术爱好者来说,给大家分享下这个产品并把试用的结果分享出来还是非常有意义的。

在这里非常感谢王老师(http://wzde2012.blog.51cto.com/)的介绍以及引导让我对此产品产生了极大的兴趣并测试了一把。

谢谢大家。





本文转自 ZJUNSEN 51CTO博客,原文链接:http://blog.51cto.com/rdsrv/1719522,如需转载请自行联系原作者
优秀的个人博客,低调大师

微信关注我们

原文链接:https://yq.aliyun.com/articles/403699

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

相关文章

发表评论

资源下载

更多资源
优质分享Android(本站安卓app)

优质分享Android(本站安卓app)

近一个月的开发和优化,本站点的第一个app全新上线。该app采用极致压缩,本体才4.36MB。系统里面做了大量数据访问、缓存优化。方便用户在手机上查看文章。后续会推出HarmonyOS的适配版本。

Oracle Database,又名Oracle RDBMS

Oracle Database,又名Oracle RDBMS

Oracle Database,又名Oracle RDBMS,或简称Oracle。是甲骨文公司的一款关系数据库管理系统。它是在数据库领域一直处于领先地位的产品。可以说Oracle数据库系统是目前世界上流行的关系数据库管理系统,系统可移植性好、使用方便、功能强,适用于各类大、中、小、微机环境。它是一种高效率、可靠性好的、适应高吞吐量的数据库方案。

Apache Tomcat7、8、9(Java Web服务器)

Apache Tomcat7、8、9(Java Web服务器)

Tomcat是Apache 软件基金会(Apache Software Foundation)的Jakarta 项目中的一个核心项目,由Apache、Sun 和其他一些公司及个人共同开发而成。因为Tomcat 技术先进、性能稳定,而且免费,因而深受Java 爱好者的喜爱并得到了部分软件开发商的认可,成为目前比较流行的Web 应用服务器。

Java Development Kit(Java开发工具)

Java Development Kit(Java开发工具)

JDK是 Java 语言的软件开发工具包,主要用于移动设备、嵌入式设备上的java应用程序。JDK是整个java开发的核心,它包含了JAVA的运行环境(JVM+Java系统类库)和JAVA工具。