SOC安全运营平台
产品简介
SOC安全运营平台集成安全专家与AI能力,旨在提高安全运营自动化效率,实现安全事件的自动化调查和响应。平台通过挖掘内部威胁、充分利用高价值数据,为企业提供全方位的态势感知能力。
痛点场景
SOC平台针对不同应用场景和业务目标,提供强大的平台支撑和安全能力赋能,主要包括:
- 多云/混合云/多租户统一安全运营:实现多云混合云环境下多级平台的统一安全运营。
- 日常运营、等保合规场景:统一汇聚企业内海量安全日志,满足等保2.0、金融行业数据上报等合规审计需求。
- 实战攻防、安全态势感知:聚焦威胁运营,为安全运营团队提供立体的安全态势感知。
- 内部威胁与违规:通过UEBA和自定义AI平台,实现内部风险早发现、早治理。
- 大型集团、组织多级平台级联监管:实现多级联动、情报共享的一体化运营。
产品方案
SOC安全运营平台是腾讯安全面向政府及金融、制造业、医疗、教育等大型企事业单位推出的多云混合云场景下的统一安全运营平台。平台聚焦TDIR(威胁检测与响应),为用户提供数据遥测、安全检测、威胁狩猎、调查分析、联动响应、安全可视等威胁闭环运营能力。
最佳实践
- TDIR(威胁检测、调查与响应):SOC平台将安全运营的主体从安全告警升级为安全事件,推出“原始事件/日志→安全告警→安全事件”的安全数据处理流程。
- 海量大数据分析和处理能力:平台采用ES、HDFS、ClickHouse、COS等技术,实现海量告警、日志、流量数据和事件模型的热/温/冷数据分离,支持180天以上数据存储和分析,大幅提升安全数据处理和分析效率。
- 完备的安全评价体系ATT&CK:以ATT&CK框架评价安全指标,支持ATT&CK能力可视化,全面展示企业防护能力全局和面临的威胁全景。平台预置数百个威胁狩猎模板,覆盖日常运营和攻防对抗场景。
- 实现安全事件自动化调查响应:通过自动调查生成安全事件,基于资产、时间线、ATT&CK技战术进行关联,自动还原攻击过程,以时间线(Timeline)方式呈现,给出安全事件的严重级别、描述和处置建议。将每天十万甚至百万级安全告警降至<100/天,达到可运营状态。
- 自动化调查响应:内置安全专家标准分析响应剧本,将日志、告警、事件自动化聚合,结合威胁情报及资产信息等,综合研判并做出自动化响应,减少人工运营工作量,大幅提升事件响应速度。
荣誉认可
SOC平台获得多项荣誉认可。
客户案例
平台已成功应用于多个客户案例。