<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>网安网事</title>
    <link>https://wechat2rss.xlab.app/feed/6e619b6a41994735a9462c567eb402bc1e7ed00b.xml</link>
    <description>随心所欲的树洞，网络安全，数据安全的随笔和心得。&#xA;(wechat feed made by @ttttmr https://wechat2rss.xlab.app)</description>
    <managingEditor> (网安网事)</managingEditor>
    <image>
      <url>https://wx.qlogo.cn/mmhead/Q3auHgzwzM7cJKz51CoGNAzJJHKRv8g62toadhRCBuyk9DjeuZU4CQ/0</url>
      <title>网安网事</title>
      <link>https://wechat2rss.xlab.app/feed/6e619b6a41994735a9462c567eb402bc1e7ed00b.xml</link>
    </image>
    <item>
      <title>浅谈Forrester零信任架构评估的7个技术维度</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzU5ODk0NTIxNg==&amp;mid=2247483929&amp;idx=1&amp;sn=42e4608d62b631ebd7b857c5d5b7bab9</link>
      <description>零信任是由Forrester Research的分析师John Kindervag在2009开发，并在201</description>
      <content:encoded><![CDATA[<p>
原创 <span>王文宇</span> <span>2020-06-07 07:47</span> <span style="display: inline-block;"></span>
</p>

<p>零信任是由Forrester Research的分析师John Kindervag在2009开发，并在201</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=4b8c147f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4Jvdicpbcib6OnLFjgGYyiajRE7Q4IhFOZtJoFGftkJzuPmgo8qkjYicOhXsMIFNVXeVsyDo10TFO6OYneERkA%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="text-indent: 2em;"><span style="text-indent: 2em;">零信任是由Forrester Research的分析师John Kindervag在2009开发，并在2010年正式提出的。</span><span style="text-indent: 2em;">在过去的10年间，随着云计算、移动互联等技术发展以及全球范围内部威胁的不断涌现，零信任越来越为产业界所接受。</span><br/></section><section style="text-indent: 2em;"><span style="text-indent: 2em;"></span></section><section style="text-indent: 2em;">Google从2011年开始探索和实践零信任，并在2014年发表了BeyondCorp系列研究论文，成为零信任大规模实施的典范。</section><section style="text-indent: 2em;">Gartner在2017年发布的其自适应安全3.0的版本CARTA框架，持续自适应的风险与信任评估的思想与零信任内涵和逻辑高度一致，进一步推进了产业界对零信任投入和研究。<br/></section><section style="text-indent: 2em;">NIST在2019和2020也连续发表了SP800-207零信任架构草案第一和第二版本，探讨零信任体系结构（ZTA）网络策略的核心逻辑组件。<br/></section><section style="text-indent: 2em;">从2018开始，Forrester 开始发布零信任扩展生态系统ZTX研究报告，探索零信任架构在企业中的应用，系统性对零信任厂商的能力进行评估。<br/></section><p style="text-align: center;"><img class="rich_pages" data-ratio="0.42832618025751074" data-s="300,640" style="" data-type="png" data-w="1165" src="https://wechat2rss.xlab.app/img-proxy/?k=0cad3206&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbcib6OnLFjgGYyiajRE7Q4IhpGtlDb6whouLRYicW2p7O6Gib48jJFv9G0ygpx9oxKooCxPlUVJsxyxw%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">Forrester对厂商的评估包括多个维度的一系列的指标，例如收入，厂商的零信任的战略和对零信任的宣传，以及API集成能力等。本文主要关注的是Forrester在零信任评估中所涉及的7个主要技术维度，即<br/></section><ul class="list-paddingleft-2" style="list-style-type: disc;"><li><p>网络安全<br/></p></li><li><p>设备安全 </p></li><li><p>人员/身份安全</p></li><li><p>工作负载/应用安全</p></li><li><p>数据安全</p></li><li><p>可见性和分析</p></li><li><p>自动化和编排<br/></p></li></ul><p style="text-align: center;"><img class="rich_pages" data-ratio="0.9783549783549783" data-s="300,640" style="" data-type="png" data-w="462" src="https://wechat2rss.xlab.app/img-proxy/?k=f00dcfae&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbcib6OnLFjgGYyiajRE7Q4IhhfjZUibxN64N2dkrUW8QraO9YCOEEvbhCPjZBibr4ed4Gf3pv1mZN0fQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;">本文基于2019年第四季度Forrester Wave™报告中的评估数据做一个简单分析。在报告中，7个技术维度，每个都分别打分，有不同的权重，每项得分有了1、3、5三个不同的值，其中1分最低，5分是最高分，本文将从这7个技术维度逐一展开说明。</p><section style="text-indent: 2em;">一、网络安全。</section><p>       网络安全能力是零信任最初关注的核心能力，在ZTX模型中，主要关注的是如何实现网络隔离和分段，以及最终安全性的原理是什么。在这个维度中，得到最高分5分的厂商最多，达到了7家，这也与零信任最初的切入点吻合。这7家分别是Check Point、Cisco、Palo Alto Networks、Symantec、Forcepoint、Okta、Cyxtera Technologies。简单来说，零信任的网络安全能力可以理解为是支持微分段和微边界的<span style="box-sizing: border-box;color: rgb(31, 39, 51);font-family: &#34;Proxima Nova&#34;, Arial, sans-serif;font-size: 18px;text-align: left;background-color: rgb(255, 255, 255);vertical-align: inherit;"><span style="box-sizing: border-box;vertical-align: inherit;">NGFW产品定义的能力，产品形态可以是硬件形态也可以是虚拟化设备或其它可以提供同等能力的软件形态。</span></span></p><p><img class="rich_pages" data-ratio="0.4710947109471095" data-s="300,640" data-w="813" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=7fbf1dd8&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbcib6OnLFjgGYyiajRE7Q4IhcMkcmBCBgxjSFhHibibCzrd1Tqr0UQ20bZzDzuiaPBsMkKFVMcdFncG6A%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">零信任网络安全的关键架构组件包括网络分段网关，微内核和微边界。网络分段网关作为网络的核心，集成了各个独立安全设备的功能和特点，从防火墙、IPS、WAF、NAC、VPN等。它支持高速多个10GB接口，可以高性能的检查所有流量。通过微内核和微边界，连接到“网络分段网关”的每个接口都有自己的交换区。每个交换区都有一个微内核和microperiodier（MCAP），具有相同的安全信任级别。这实际上将网络划分为并行、安全的网段，这些网段可以都单独扩展，以满足特定的法律合规性要求或管理需求。下面以几个典型产品为例简单说明。</section><section style="text-align: left;text-indent: 2em;">Check Point的零信任网关<span style="box-sizing: border-box;-webkit-font-smoothing: antialiased;text-rendering: optimizelegibility;color: rgb(68, 68, 68);font-family: DIN;font-size: 18px;text-align: start;background-color: rgb(255, 255, 255);vertical-align: inherit;"><span style="box-sizing: border-box;-webkit-font-smoothing: antialiased;text-rendering: optimizelegibility;vertical-align: inherit;">可以在整个IT基础架构以及私有/公共云和公司网络环境中对网络进行微分段，它可以<span style="box-sizing: border-box;-webkit-font-smoothing: antialiased;text-rendering: optimizelegibility;color: rgb(68, 68, 68);font-family: DIN;font-size: 18px;text-align: start;background-color: rgb(255, 255, 255);vertical-align: inherit;">全面控制所有东西向流量，可以</span><span style="box-sizing: border-box;-webkit-font-smoothing: antialiased;text-rendering: optimizelegibility;color: rgb(68, 68, 68);font-family: DIN;font-size: 18px;text-align: start;background-color: rgb(255, 255, 255);vertical-align: inherit;">准确地检查和阻止网段之间的未授权流量，同时仅允许绝对最小的合法流量。</span></span></span><br/></section><p style="text-align: center;"><img class="rich_pages" data-ratio="0.3561643835616438" data-s="300,640" style="" data-type="png" data-w="730" src="https://wechat2rss.xlab.app/img-proxy/?k=605fa130&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbcib6OnLFjgGYyiajRE7Q4Ihrw40CXhhH3BWn7Z2NYvLhVJflLu01RaTuag31DZn5a7QDE78YWvUoA%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.7918367346938775" data-s="300,640" style="" data-type="png" data-w="490" src="https://wechat2rss.xlab.app/img-proxy/?k=69b200ec&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbcib6OnLFjgGYyiajRE7Q4IhSRRibiafXOSiaGm93iaXqLWGeP2jJoUN2Xebm6b4WjsiandqDhNLwPopDTg%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;text-indent: 2em;">Palo Alto的零信任网关主要是其下一代防火墙，它是单通道软件架构来实现这一目标，具有独立的控制和数据平面，加上特定功能的并行处理硬件引擎来处理流量。</p><section style="text-align: left;text-indent: 0em;"><img class="rich_pages" data-ratio="0.802731411229135" data-s="300,640" style="" data-type="png" data-w="659" src="https://wechat2rss.xlab.app/img-proxy/?k=6219df32&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbcib6OnLFjgGYyiajRE7Q4IhafgP6bfj1Se9OLCictBZVqicVpoficc7HE6EyxgOSWOveZmyBAWQrfdWg%2F640%3Fwx_fmt%3Dpng"/></section><p style="text-indent: 2em;">二、设备安全。<br/></p><section style="text-indent: 2em;">零信任安全架构中的设备安全的能力需要持续监控网络上的所有设备。除了“看到”传统服务器、PC、笔记本电脑和智能手机之外，还包括在连接到网络的物联网和IOT设备、外设、网络基础设施组件和恶意的设备，虚拟机、工作负载等软设备形态。根据预先收集的有关设备类型设备允许、拒绝或限制对内部网络资源的访问，从而强制让设备的行为符合执行预期。同时还可以根据已建立的策略发出通知并启动设备修复。连接后，平台持续监视设备，以确保设备行为不会偏离策略。关键点在于对设备的持续发现和安全性检查的能力，这一点有别于传统的NAC设备一次检查永久信任的模式。</section><section style="text-indent: 2em;"><span style="text-indent: 2em;">设备安全相对比较容易理解，Forrester Wave™评分中得到5分有4家企业，分别是Forescout、Cisco、</span><span style="text-indent: 2em;">Proofpoint</span><span style="text-indent: 2em;">、MobileIron。下面以<span style="text-indent: 34px;">Forescout</span>为例简单说明。</span></section><section style="text-indent: 2em;"><span style="text-indent: 2em;"><span style="text-indent: 34px;">Forescout是传统NAC的标志性厂商，<span style="text-indent: 34px;">它通过对</span><span style="text-indent: 34px;">SecurityMatters</span><span style="text-indent: 34px;font-family: 宋体;">的收购，</span><span style="text-indent: 34px;">将设备安全的能力扩展到了</span><span style="text-indent: 34px;">IOT环境中</span><span style="font-family:宋体;text-indent: 34px;">。</span>它的零信任设备安全实践很有代表意义。它可以</span></span><span style="text-indent: 34px;">全面了解企业内所有的IP连接设备，包括数据中心、云和IOT设备，并对设备安全性和配置状态的深入检查，以确定设备的风险态势。Forescout策略引擎根据设备的风险态势，将企业的安全策略和分段策略转换为单个实施产品应用的规则。</span></section><p style="margin-left: 3px;margin-bottom: 0.1px;"><span style="font-family:宋体;"></span></p><section style="text-indent: 2em;"><span style="text-indent: 34px;"></span><br/></section><p><span style="font-family:宋体;"></span></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.446139180171592" data-s="300,640" style="" data-type="png" data-w="1049" src="https://wechat2rss.xlab.app/img-proxy/?k=11812a9c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbcib6OnLFjgGYyiajRE7Q4IhWqcCIuK17EfeBsYJCkJ1bzwGxcxdElFwia66bK5ppcsZZibzrsjsfx9g%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;"><span style="text-indent: 34px;">三、人员/身份安全<br/></span></section><section style="text-indent: 2em;"><span style="text-indent: 34px;">人员/身份安全是关注于使用网络和业务基础架构的人员的安全，减少这些合法用户身份所带来和造成的威胁。<span style="text-indent: 34px;">攻击者获取敏感数据的最简单方法之一就是凭证盗用。</span><span style="text-indent: 34px;">一旦进入目标网络，</span><span style="text-indent: 34px;">攻击者一般都会扩大攻击范围，并在网络中横向移动，寻找特权帐户和凭据，帮助他们访问组织最关键的基础设施和敏感数据。</span></span><span style="text-indent: 34px;">人员安全主要是身份和访问管理（IAM），大多数应用程序和服务交互都与角色和权限（用户、组和服务帐户）有某种关联，因此零信任策略对象的重要主体是身份和账号。</span></section><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.43452380952380953" data-s="300,640" style="" data-type="png" data-w="1176" src="https://wechat2rss.xlab.app/img-proxy/?k=c046be05&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYKicq9XfH4Es3wvtou00ibf2l5Y0ic7tgLTbF2sKRJvybv4toX3JdEfeR4n6NfxriaeETtCT8aKLvasw%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.5625" data-s="300,640" style="" data-type="png" data-w="1024" src="https://wechat2rss.xlab.app/img-proxy/?k=39ec2df1&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYKicq9XfH4Es3wvtou00ibf2ERYMsoVs37x0JkwSMnZuZTSfd2pTgb4Lgbfu29UslwhFak8ibS564Pg%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;"><span style="text-indent: 34px;"></span><br/></section><section style="text-indent: 2em;"><span style="text-indent: 34px;"></span></section><section style="text-indent: 2em;"><span style="text-indent: 34px;">这应该是零信任中最容易被理解的一个维度了，在Forrester Wave™评分中得到5分有6家，分别是Akamai、Cisco、Google、Proofpoint、Okta、MobileIron。下面以<span style="text-indent: 34px;">Okta</span>为例简单说明</span></section><p style="text-indent: 2em;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">Okta</span>的身份认证逻辑分为三个阶段，1、实现统一身份访问管理。对</span>访问管理系统下进行整合，通过单点登录（SSO）完成的第一阶段整合。2、实现上下文访问管理。通过收集关于用户上下文信息（即他们是谁？他们是一个有风险的用户群吗？），应用程序上下文（即用户试图访问的应用程序）、设备上下文、位置和网络等信息进行综合判断，对于可能存在风险用户配合多因子身份认证进行二次验证。3、自适应的身份鉴别。这是与传统上身份验证区别最大的地方，不再是一次验证通过就获得这次会话的完全信任，而是通过自适应的、基于风险的评估来识别潜在威胁，在用户体验的整个过程中持续进行。这是第2阶段的上下文响应中添加了一个智能的、基于风险的引擎，并允许基于这些上下文信号的风险评分来确定特定身份验证事件的风险，并基于这种判断提示进行附加的身份验证。这里的关键是要避免因为误报而导致对用户正常操作的干扰。</p><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.5493951612903226" data-s="300,640" data-w="992" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=baf76a02&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYKicq9XfH4Es3wvtou00ibf2o5HGzNbSa4yfWcP2n86BLjI8OvxJsl1T55aB9OsXmGiaiakAXYgjnNgg%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5564263322884012" data-s="300,640" style="" data-type="png" data-w="638" src="https://wechat2rss.xlab.app/img-proxy/?k=5d02b9bd&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYKicq9XfH4Es3wvtou00ibf20fcKzkTKjTSOdjNesgfvGCCXQx6FOsH6uUBTKxmVhfI3CLc4lSgFbQ%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;"><span style="text-indent: 2em;">四、工作负载/应用安全</span></section><section style="text-indent: 2em;">过去10多年伴随着云计算的蓬勃发展，工作负载安全的重要性日趋凸显，无论是私有云还是公共云中的工作负载，例如应用程序、虚拟机、容器、Serverless等都容易受到攻击。要实现基于零信任的工作负载安全，首先要弄清楚组织内部的工作负载资产情况，构建工作负载、安全组、实例和防火墙的实时拓扑，通过自适应访问策略，根据工作负载的任何变化自动调整，这些策略是强制执行，可以自动发现并纠正错误的工作负载系统配置，同时，可以通过调用IPS、恶意软件检测等安全引擎实现威胁防护。</section><section style="text-indent: 2em;">在产品和能力提供上，零信任的工作负载安全通过提供基于身份的代理网关，降低了应用和工作负载的暴露面，无论应用和工作负载在什么地方，未经授权的人员和设备都是看不见这些资源的。同时可以配合其它的传统安全手段，强化应用和工作负载的安全性。</section><section style="text-indent: 0em;"><img class="rich_pages js_insertlocalimg" data-ratio="0.5623931623931624" data-s="300,640" style="text-align: center;white-space: normal;" data-type="jpeg" data-w="1170" src="https://wechat2rss.xlab.app/img-proxy/?k=15b117d3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4JvdicpYKicq9XfH4Es3wvtou00ibf2hJeibcE0eriamOPnuwVtibDgpC2USClbYzCkzee4s1TeeSKkOnpqzibohw%2F640%3Fwx_fmt%3Djpeg"/></section><section style="text-indent: 0em;"><br/></section><p style="text-indent: 2em;">应用和工作负载的零信任，在Forrester Wave™评分中得到5分有3家，分别是Akamai、Google、Cyxtera 。他们都是SDP的实践者，下面以Akamai为例简单说明。<br/></p><p style="text-indent: 2em;">Akamai是CDN的发明者和服务提供商，它原有的24万台服务器的代理平台也是它转型到以SDP提供零信任服务的重要因素。Akamai的IAP模型与Google的Beyond Corp模式相似。它通过企业应用程序访问（EAA）云产品提供工作负载保护的服务。</p><p style="text-indent: 2em;">EAA允许企业通过Internet（无论是托管在云中还是在数据中心中）提供对私有应用程序的访问，并执行最小特权和零信任的原则。只有经过身份验证的用户和设备才能访问他们有权访问的内部应用程序，并且不需要打开或维护入站防火墙端口。EAA将数据路径保护，单点登录，身份访问，应用程序安全以及管理可见性和控制功能集成到由Akamai智能平台支持的基于云的单个服务中。它最终可以保护私有企业应用程序，从而最大程度地减少了攻击面并使企业基础结构和数据对公众不可见。 它是基于云的服务，并从一个单一窗口访问基于Web的应用程序，框架内也可以与传统的安全服务集成，例如高级威胁防护，Web应用程序防火墙等。</p><p style="text-indent: 2em;"><span style="text-indent: 2em;"><span style="box-sizing: border-box;backface-visibility: hidden;color: rgb(64, 64, 65);font-family: AvenirLTStd-Book, &#34;Arial Regular&#34;, sans-serif;font-size: 18px;text-align: start;background-color: rgb(255, 255, 255);vertical-align: inherit;"><span style="box-sizing: border-box;backface-visibility: hidden;vertical-align: inherit;"></span></span></span><img class="rich_pages js_insertlocalimg" data-ratio="0.58203125" data-s="300,640" style="text-indent: 2em;text-align: center;" data-type="png" data-w="1280" src="https://wechat2rss.xlab.app/img-proxy/?k=21be07a5&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYKicq9XfH4Es3wvtou00ibf2WzONP8WZbeB8xB3NhqMHGMmvXQhY6EkspVjPe4XZk1ZCkJmRaX7ia4Q%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.9257425742574258" data-s="300,640" style="" data-type="png" data-w="404" src="https://wechat2rss.xlab.app/img-proxy/?k=8e072478&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYKicq9XfH4Es3wvtou00ibf24xiaArpTibucG5ko2nxuiapcOqTwDBUWPBq7WmnpEAwQoKejsvR97a3HQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5195266272189349" data-s="300,640" style="" data-type="png" data-w="845" src="https://wechat2rss.xlab.app/img-proxy/?k=b8e1fcdb&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYKicq9XfH4Es3wvtou00ibf2AKrDRU3TNsO67cuz65o3ByvxLbWQSibMcG6SytTqbWIdaWrLvjMXKtg%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;"><span style="text-indent: 34px;">五、</span>数据安全<br/></p><p style="text-indent: 2em;">零信任架构的核心是回归本源，聚焦于保护数据的安全，构建以数据为中心的安全。从数据安全着手建立零信任体系相对容易落地，也更容易以最好的ROI产生效果。无论数据处于在终端、应用服务器、数据库、SaaS应用程序之中，无论在组织网络内部或外部，无论数据是处于流动状态还是使用状态，都需要通过一定的技术手段，防止数据的泄露。Forrester Wave™在评估时主要关注如何实现数据的分类，隔离，加密和控制等安全措施。</p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.343015214384509" data-s="300,640" style="" data-type="png" data-w="723" src="https://wechat2rss.xlab.app/img-proxy/?k=393f8d98&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbic3PN2cA132cjm4evOuIm6ojMPvSIa39YutykCnqX8XniaWVkZ86xhicoY98yJQJPric5OzuV9ibs79A%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;"><span style="text-indent: 2em;"><span style="color: rgb(31, 39, 51);font-family: &#34;Proxima Nova&#34;, Arial, sans-serif;font-size: 18px;text-align: left;background-color: rgb(255, 255, 255);"></span></span><br/></p><p style="text-indent: 2em;">虽然零信任架构的实践目前以网络微隔离、增强IAM（IDAAS等）、SDP这些形式为主，但本质上这些零信任的实践还是围绕是以实现数据安全为核心。在Forrester Wave™7个技术维度的权重中，数据安全权重17%也是最高的（网络安全权重12%，身份安全权重15%）。但是在数据安全这个维度中拿到最高分5分的企业却只有一家，远小于网络安全等其它维度，这是一个很有意思的现象。</p><p style="text-indent: 2em;">零信任数据安全的保护应用于数据本身，与数据的位置无关。为了有效，敏感信息应在进入组织的IT生态系统后立即被自动标识出来，并应通过在整个数据生命周期中持续的保护。</p><p style="text-indent: 2em;">典型实现包括安装在每个终端上的部署代理，在云和网络上部署探针设备，这些代理和探针由一个集中管理控制台控制，管理员在该控制台中为每个终端代理、每个用户、每个探针定义数据类型和采用适当的保护形式。作为以数据为中心的网络设计，该设计本质是在特定数据或资产周围放置了微边界，以便可以执行更细粒度的规则。这个一般分为4个步骤：</p><p style="text-indent: 2em;">1、识别敏感数据：这看似简单，但要落地，远比想象的更具挑战性。保护看不见的数据是不可能的。识别数据后，有必要使数据分类有用，而简化是关键。</p><p style="text-indent: 2em;">2、映射敏感数据的数据流：了解数据如何在网络内、跨网络以及在用户和资源之间流动。这里的数据既包括结构化半结构化数据，也包括非结构化的文档数据，数据流的形成是一个必要而艰难的过程。</p><p style="text-indent: 2em;">3、创建自动化规则库：确定<span style="text-indent: 34px;">访问控制的规则</span>，形成数据安全策略。要定义这些规则，必须了解哪些用户、应用和数据之间的关系。</p><p style="text-indent: 2em;">4、持续监控持续调整：通过持续监控，并根据用户的行为和风险，自适应的调整用户的安全策略，采用不同的响应手段。</p><p style="text-indent: 2em;"><br/></p><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.47467438494934877" data-s="300,640" style="" data-type="jpeg" data-w="691" src="https://wechat2rss.xlab.app/img-proxy/?k=3bea08b8&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4Jvdicpbic3PN2cA132cjm4evOuIm6IZQRZaJqSs1sOx10MJOFlOgzg3T7R65ia0k4gKh5TxLy8Xj2aoiat3PQ%2F640%3Fwx_fmt%3Djpeg"/></p><p style="text-indent: 2em;"><span style="text-indent: 2em;color: rgb(31, 39, 51);font-family: &#34;Proxima Nova&#34;, Arial, sans-serif;font-size: 18px;text-align: left;background-color: rgb(255, 255, 255);"></span><br/></p><p style="text-indent: 2em;">常见数据安全防护的技术包括文档加密、数据库加密、磁盘加密、数据脱敏、DLP(数据防泄漏)、数据库审计、虚拟沙箱、UEBA、CASB等。与SDP、IDAAS、微隔离等相比，这些看似不是新的名词和定义，理论上应该有更好的表现，但Forrester Wave™选的14家厂商中只有ForcePoint拿到了最高分5分，数据安全整体得分是7个技术维度中最低的，甚至长期在GartnerDLP魔力象限领导者的Symantec也只被评估为3分，为什么会出现这种情况？这是一个很有意思的话题，Forrester评价Symantec产品组合中唯一真正的缺陷是其传统的DLP方法。客户“并未真正按预期使用DLP”。但是，实际上，对于当今行业中的大多数DLP工具来说，这很常见。传统DLP的问题本文就不展开讨论了。不过，笔者一直认为，数据安全相对而言是零信任理念和架构最容易落地的一个维度，一个好的数据安全方案和产品可以基本不改变用户原有的网络架构，不改造用户原有的应用系统，不影响用户原有的使用习惯，以轻量级代理的模式介入到用户环境中，达到一个性价比相对价高的零信任安全结果。因为Forrester Wave™在数据安全维度下只有ForcePoint得到最高的5分，下面以ForcePoint为例简单说明。</p><p style="text-indent: 2em;"><span style="box-sizing: border-box;vertical-align: inherit;"><span style="box-sizing: border-box;vertical-align: inherit;">Forcepoint</span>的解决方案是围绕DLP和CASB构建数据安全平台，同时关注用户在终端上的行为监控和实体行为分析。<span style="text-indent: 34px;">Fo</span><span style="text-indent: 34px;">rcepoint</span>将数据分为两大类，一类是个人信息类数据，另一类是知识产权类数据。对个人信息类数据，它</span><span style="box-sizing: border-box;vertical-align: inherit;">集成各种合规检查和报告，可以帮助用户实现数据隐私法规的合规，例如GDPR、CCPA、PCI DSS等。对于<span style="text-indent: 34px;">知</span><span style="text-indent: 34px;">识产权类数</span><span style="text-indent: 34px;">据</span>通过机器学习、指纹等方式定义和识别数据，制定数据访问规则，并持续监控、分析和调整。</span><span style="text-indent: 2em;">Forcepoint</span><span style="text-indent: 2em;">将看似无关的</span><span style="text-indent: 2em;">数据安全</span><span style="text-indent: 2em;">事件进行关联分析，</span><span style="text-indent: 2em;">通过事件风险排序（</span><span style="text-indent: 2em;">IRR</span><span style="text-indent: 2em;">）将不同的</span><span style="text-indent: 2em;">指标融合到机器学习模型中，以评估数据风险发生的可能性。</span><span style="text-indent: 2em;box-sizing: border-box;vertical-align: inherit;">它通过</span><span style="text-indent: 2em;">一</span><span style="text-indent: 2em;">个仪表板为管理员提供了整个企业（包括端点，网络和云应用程序）受保护数据的统一视图。</span></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.6769911504424779" data-s="300,640" style="" data-type="png" data-w="904" src="https://wechat2rss.xlab.app/img-proxy/?k=1890c3c6&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbic3PN2cA132cjm4evOuIm6Qw7YIl2ASUXAFL9hRJd9xfAhiaICzYmgPPw9mZaosPyXk8NuiaqZGuaQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.43607954545454547" data-s="300,640" style="" data-type="png" data-w="704" src="https://wechat2rss.xlab.app/img-proxy/?k=0540e99c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbic3PN2cA132cjm4evOuIm6QGqUPyQOQVNMReULHgl0FpwxcSJvga7J68h0ianj50qAmQS78Ilhe5w%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;"><span style="text-indent: 2em;"></span><span style="text-align: left;text-indent: 34px;">六、</span><span style="text-align: left;">可见性和分析</span></p><p style="text-indent: 2em;"><span style="box-sizing: border-box;vertical-align: inherit;"></span><span style="text-align: left;">这一个维度相对来说入围的各个厂商都做了不少工作，因为没有对安全的可见性和分析，产品的价值是无法体现出来的。看不见或看不懂的东西是无法被保护的，Forrester在这个维度主要关注技术或解决方案是否提供有用的分析和数据支撑，并尽量消除系统和基础架构中存在的死角。这在不同的关注维度下有不同的支撑场景和实现，需要在对需求，客户、业务和技术多维度的综合认知指引下，定义出产品自身的分析和可视化逻辑，本文就不展开分析了。</span></p><p style="text-indent: 2em;"><span style="text-align: left;">在Forrester Wave™评分中得到5分有7家企业，分别是Check Point、Cisco、Palo Alto Networks、Forcepoint、Forescout、Unisys、Illumio。下面以<span style="text-align: left;text-indent: 34px;">Illumio</span>为例简单说明。</span></p><p style="text-indent: 2em;"><span style="text-align: left;"><span style="text-align: left;text-indent: 34px;">Illumio的自适应安全平台</span></span><span style="text-align: left;text-indent: 34px;">提供实时的应用程序依赖关系映射和安全分段，以阻止数据中心和云环境内部的横向移动。这对对跨异构计算环境的工作负载之间的连通性的可见性有较高的要求，它提供了异构环境中工作负载的</span><span style="text-align: left;">实时显示，自动的</span><span style="text-align: left;">发现和分类和</span><span style="text-align: left;">全面的可视化审核。</span><span style="text-align: left;text-indent: 34px;">Illu</span><span style="text-align: left;text-indent: 34px;">mio的核心能力是在整个基础架构中提供定义明确且清晰可见的资产图。</span></p><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.4811237928007024" data-s="300,640" style="" data-type="png" data-w="1139" src="https://wechat2rss.xlab.app/img-proxy/?k=2544f6f3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbic3PN2cA132cjm4evOuIm6eLHbTE3YywuLaGeGOJiaCaf9XkLpNuILyuicIqI0ytTzqNExO5AKibTrQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.625" data-s="300,640" style="" data-type="png" data-w="1280" src="https://wechat2rss.xlab.app/img-proxy/?k=d7108140&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbic3PN2cA132cjm4evOuIm6QzxFDWJZJs0wHzkZia2x50mG2NgAydDESZvbAZ2oPFPcI5v5WsVzfow%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;"><span style="text-align: left;text-indent: 34px;"></span><span style="text-indent: 34px;text-align: left;">七、</span><span style="text-indent: 34px;text-align: left;">自动化和编排</span></p><p style="text-indent: 2em;"><span style="text-align: left;text-indent: 34px;">零信任安全体系结构要发挥最大的价值，需要与更广泛的IT环境集成，可以改进的事件响应的速度，提高策略的准确性和并自动分配任务等。Forrester在这个维度主要关注技术或解决方案如何实现基于零信任原则的自动化和编排，并使企业能够对不同的系统进行更强大的控制。它认为如果工具具有辅助自动化和编排的技术能力，并且还可以进行细分，还不足以成为平台。但是，如果工具或技术支持微隔离和加密，集成了自动化和编排功能，并且具有完善的API，开发人员可以通过该API内置其他零信任功能，则可以将其视为平台。</span></p><p style="text-indent: 2em;"><span style="text-align: left;text-indent: 34px;">通过自动化和编排，可以将重复和繁琐的安全任务转换为自动执行、计划执行或事件驱</span><span style="text-align: left;text-indent: 34px;">动的自定义工作流。可以动态地将安全策略中的对象与外部资料关联（如AD等IAM身份管理系统），以释放大量的工作人员时间，并减少由于人为错误而出错的机会。可以通过使用算法和经验值来自动识别安全事件，并更改访问策略规则进行响应，响应的方式也可以通过编排自动对接第三方工具和产品。同时也可以与第三方SIEM产品深度集成，提供更完整准确的分析。</span></p><p style="text-indent: 2em;"><span style="text-align: left;text-indent: 34px;"><span style="text-align: left;text-indent: 34px;">在</span><span style="text-align: left;text-indent: 34px;">Forrester Wave™评分中得到5分有4家企业，分别是Okta、Palo Alto Networks、</span>Proofpoint<span style="text-align: left;text-indent: 34px;">、Illumio。</span><span style="text-align: left;text-indent: 34px;">下面以</span><span style="text-align: left;text-indent: 34px;"><span style="text-align: left;text-indent: 34px;">Palo Alto Networks</span></span><span style="text-align: left;text-indent: 34px;">为例简单说明。</span></span></p><p style="text-indent: 2em;"><span style="text-align: left;text-indent: 34px;"><span style="text-align: left;text-indent: 34px;"><span style="text-align: left;text-indent: 34px;">Palo Alto Networks这一块的功能主要是通过对Demisto的收购实现的。通过为SOC分析人员提供单一平台来管理事件，自动化和标准化事件响应流程以及在事件调查方面进行协作，来优化安全操作的效率。它利用机器学习（ML）来支持诸如事件分类等功能，或为SOC分析人员提供下一步建议。同时为分析人员提供了一个作战室，以便他们协作调查事件，并自动记录事件发生后的报告。<span style="text-align: left;text-indent: 34px;">Palo Alto Networks</span>提供强大的事件/案例管理和剧本自动化功能，以及300多种现成的产品集成。</span></span></span></p><p style="text-align: center;"><br/></p><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.54125" data-s="300,640" style="" data-type="jpeg" data-w="800" src="https://wechat2rss.xlab.app/img-proxy/?k=ef3e80e9&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4Jvdicpbic3PN2cA132cjm4evOuIm6Ix4wVxJZQ8UfiaTdOoICmmnIp6d7IDIuCleXuTiaY05h3Y5eze0ftfog%2F640%3Fwx_fmt%3Djpeg"/></p><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.5625" data-s="300,640" style="" data-type="png" data-w="1024" src="https://wechat2rss.xlab.app/img-proxy/?k=d4f97647&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbic3PN2cA132cjm4evOuIm6wTxHVZzQbXCMib6gssR1Cf35XmQpV0d4NbBsgcszo259xQfMwIiaH80Q%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;"><span style="text-align: left;text-indent: 34px;"><span style="text-align: left;text-indent: 34px;">这7个维度</span></span><span style="text-align: left;text-indent: 34px;">是<span style="text-indent: 34px;">John Kindervag</span>的继任者，现在<span style="text-align: left;text-indent: 34px;">Forrester </span>首席分析师Chase</span><span style="text-align: left;text-indent: 34px;"> Cunningham在其零信任扩展<span style="color: rgb(31, 39, 51);font-family: &#34;Proxima Nova&#34;, Arial, sans-serif;font-size: 18px;text-align: left;background-color: rgb(255, 255, 255);">框架中提炼出的7个支撑维度。在<span style="text-align: left;text-indent: 34px;">用户视角看，目前</span></span></span><span style="text-align: left;">实现全面的零信任的改造存在复杂性和风险。但从不同用户具体的IT基础设施的实际出发，从最关切的风险出发，可以逐步落实零信任的原则和理念。</span></p><p style="text-indent: 2em;"><span style="text-align: left;">本质上，包括零信任在内的一切新的概念和总结，出发点都是为了解决网络安全和信息安全的本源问题，即应用和系统的可用性问题，数据的机密性问题。围绕可用性、机密性和完整性的原则，不断迭代新的理念和技术，为用户的业务提供更好的支撑和保障，<span style="text-align: left;text-indent: 34px;">这些零信任产品的</span><span style="text-align: left;text-indent: 34px;">发展也是各个厂商</span><span style="text-align: left;text-indent: 34px;">在某相对擅长的领域，为了</span><span style="text-align: left;text-indent: 34px;">更好的解决客户问题的自然演进</span><span style="text-align: left;text-indent: 34px;"></span>。</span></p><p style="text-indent: 2em;"><span style="text-align: left;">所以零信任的7个维度划分也不是铁律，我们可以分解来看，一定程度上就是更细的网络边界，应用切分，数据定义，用户身份的多次验证，更细的强制访问控制，在永不信任，持续验证的理念下，如何在不影响用户体验的情况下，提供更好的安全保障和服务。</span></p><p style="text-indent: 2em;"><br/></p><p style="margin-bottom: 18px;margin-left: 48px;"><span style="font-family:宋体;"></span></p>



<p><a href="2247483929">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=b2ba290d&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzU5ODk0NTIxNg%3D%3D%26mid%3D2247483929%26idx%3D1%26sn%3D42e4608d62b631ebd7b857c5d5b7bab9%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Sun, 07 Jun 2020 07:47:00 +0800</pubDate>
    </item>
    <item>
      <title>15款流行SOAR产品综述</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzU5ODk0NTIxNg==&amp;mid=2247483886&amp;idx=1&amp;sn=f3ef05947cb3b3be1009fa93205a5c8e</link>
      <description></description>
      <content:encoded><![CDATA[<p>
原创 <span>王文宇</span> <span>2020-06-02 09:59</span> <span style="display: inline-block;"></span>
</p>

<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=999b797a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4JvdicpYaVwmGsFdpRpPu7L6I78icBrv3w78ZPJMegDbqZATv59OxWxib6OmHvk8I3icylgnOOx6G6PFfsyU5A%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="text-align: left;text-indent: 2em;"><span style="background-color: rgb(255, 255, 255);color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: left;text-indent: 2em;">最初SOAR这个词最初是Gartner在2015年的InnovationTech Insight for Security Operations, Analytics and Reporting中提出的，此时的 SOAR 定义还与现在不同，主要是Security operations、analytics、reporting。</span><br/></section><p style="text-align: center;"><img class="rich_pages" data-ratio="0.6309192200557103" data-s="300,640" style="" data-type="png" data-w="718" src="https://wechat2rss.xlab.app/img-proxy/?k=24849e38&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eoehTJnkjZd0xliaab5n16gKTF6ooYVbAcoibqoF3icYkSEbqiaMKr1UCsAA%2F640%3Fwx_fmt%3Dpng"/></p><p><br/></p><section style="text-indent: 2em;"><span style="text-align: left;background-color: rgb(255, 255, 255);color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;">而现在大家所熟悉的内涵为Security Orchestration, Automation and Response的新SOAR是Gartner在2017年重新定义的。按照Gartner的说法，新的SOAR是从安全编排和自动化（SOA），安全事件响应（SIR）和威胁情报平台（TIP）整合而来。</span></section><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5692695214105793" data-s="300,640" style="" data-type="png" data-w="397" src="https://wechat2rss.xlab.app/img-proxy/?k=7a0eeb26&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eoaboiaRiaHHZtYz3p5ECIthjRC40XwyWXJibZJR3ZKNlqnCvbibXk1RF4kw%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;"><span style="text-align: left;background-color: rgb(255, 255, 255);color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;"></span>SOAR对于释放安全分析师的时间，提高整体响应效率，提高安全中心的运营效率有积极的价值和作用。今天，SOAR的核心价值已经成变成了<span style="text-indent: 34px;">优化</span><span style="text-indent: 34px;">和改进</span>SOC的重要支持，威胁监控和响应等。</section><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-backh="16" data-backw="16" data-ratio="0.50390625" data-s="300,640" style="width: 100%;height: auto;" data-type="png" data-w="1280" src="https://wechat2rss.xlab.app/img-proxy/?k=4ca51b05&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eo8sC2Ioky68u0Q5xnvOYqJUCl6dVyrlDiatklcB0mJb88JfNEbErib3qA%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">SOAR跟UEBA和TI类似，虽然可以是一个单独的产品，但随着传统产品边界的外延，更多的可能会成为其它产品的一个新的标准功能。SOAR目前的发展更倾向于发展成为SIEM和SOC的一个组件。但笔者认为，SOAR的编排，自动化和响应的思路，对于任何检测和响应类产品都是值得借鉴的思路，将来在更多的产品中都会融合SOAR的思路，出现SOAR的影子。SOAR的产品这几年出现了很多，下面就介绍其中比较流行的20款。</section><section style="text-indent: 2em;">1、LogRhythm。2018年<span style="text-indent: 34px;">LogRhyt</span><span style="text-indent: 34px;">hm</span>在其NG SIEM产品中集成了SOAR，<span style="background-color: rgb(255, 255, 255);color: rgb(102, 102, 102);font-family: Verdana, Geneva, sans-serif;font-size: 15px;text-align: start;box-sizing: border-box;vertical-align: inherit;">L</span>ogRhythm的SOAR组件SmartResponse可在任何业务环境中自动化工作流程并加速威胁鉴定和调查。这使公司更容易更有效地管理时间，并且将人力资源用于复杂的事件响应任务。LogRhythm支持从端点隔离到计算机数据收集，网络访问暂停等所有内容。使用此简单易用的工具，可以升级您的安全自动化策略，并使业务更高效地运行。<span style="color: rgb(102, 102, 102);font-family: Verdana, Geneva, sans-serif;font-size: 15px;text-align: start;box-sizing: border-box;"><span style="box-sizing: border-box;vertical-align: inherit;"><span style="box-sizing: border-box;vertical-align: inherit;"> </span></span></span></section><p style="text-align: center;"><img class="rich_pages" data-ratio="0.401" data-s="300,640" style="" data-type="png" data-w="1000" src="https://wechat2rss.xlab.app/img-proxy/?k=7a64cafb&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eoxaNn2ez0E9WfJgkjbmgfAPUWhMdIMU9XS04w9t07b5WmoHcvkC961g%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;">2、Splunk。2018年Splunk3.5亿美元收购Phantom Cyber，成为其产品中的SOAR组件Splunk Phantom<span style="text-indent: 2em;"></span><span style="text-indent: 2em;">，</span><span style="text-indent: 2em;">强化了其</span><span style="text-indent: 2em;">安</span><span style="text-indent: 2em;">全工具</span><span style="text-indent: 2em;">集的能力。<span style="text-indent: 34px;">Splunk Phantom</span>的核心是可视化剧本编辑器</span>Visual Playbook Editor。VPE允许开发人员和业务团队构建具有拖放功能的复杂而简单的Phantom Playbook。可<span style="text-indent: 2em;">以以图形方式构建剧本，而VPE可以在后台实时生成代码。Splunk还提供</span><span style="text-indent: 2em;font-size: 16px;">P</span><span style="text-indent: 2em;font-size: 16px;">laybook</span><span style="text-indent: 2em;font-size: 16px;"> Canvas and Function Blocks，</span><span style="text-indent: 2em;font-size: 16px;">可以为单个工作流程设计特定的自动化流程。</span><span style="text-indent: 2em;font-size: 16px;"> </span></p><p style="text-align: center;"><br/></p><p><img class="rich_pages js_insertlocalimg" data-ratio="0.6147368421052631" data-s="300,640" style="" data-type="png" data-w="950" src="https://wechat2rss.xlab.app/img-proxy/?k=8aabe5f8&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eoTu2duCu0dNPbHoaZrXdviaUCcRHFfeRPUr5mCIhx9ON6Z4rs1jR52yA%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">3、Rapid7。2017年rapid7收购了Komand，形成其SOAR产品InsightConnect。InsightConnect使团队无需任何code背景即可使用，提供了290多个插件来连接关键工具并创建自定义工作流程。<span style="text-indent: 2em;"> </span></section><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.4841666666666667" data-s="300,640" style="" data-type="jpeg" data-w="1200" src="https://wechat2rss.xlab.app/img-proxy/?k=66412f75&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eoI6HqfCMR505GGTzGFqZQGUmibA3hYJxUcLLTbeTHtypJJKPs9tjuwKg%2F640%3Fwx_fmt%3Djpeg"/></p><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.49666666666666665" data-s="300,640" style="" data-type="jpeg" data-w="1200" src="https://wechat2rss.xlab.app/img-proxy/?k=4a1aa8c9&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eoD2N09HmzibcU3DRQ95ace3icVXcwf9swK7QSndGfkacaRkUibwd4rlAdg%2F640%3Fwx_fmt%3Djpeg"/></p><section style="text-indent: 2em;"><span style="text-indent: 2em;"></span>4、FireEye。2016年<span style="text-indent: 34px;">FireEye以3000万美元</span><span style="text-indent: 34px;">收购Invotas，集成在其</span><span style="font-size: 16px;text-indent: 2em;">Helix安全平台，</span>以<span style="text-indent: 2em;">增强其自动化编排和响应的能力，提高威胁响应的速度。</span><span style="text-indent: 2em;"><span style="font-size: 16px;text-indent: 32px;">Helix</span>的</span><span style="text-indent: 2em;font-size: 16px;">SOAR集成</span><span style="text-indent: 2em;">了胁情报和编排，以自动进行威胁的检测，分类，响应和补救。通过自动执行人工任务并减少响应时间来提高员工效率。它<span style="color: rgb(68, 71, 77);font-family: &#34;Gotham SSm A&#34;, &#34;Gotham SSm B&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;background-color: rgb(255, 255, 255);">通过Mandiant事件响应者开发的预先制定的操作方案，帮助提高分析师的技能并加快调查速度</span>，并<span style="color: rgb(68, 71, 77);font-family: &#34;Gotham SSm A&#34;, &#34;Gotham SSm B&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;background-color: rgb(255, 255, 255);">集成了150多种第三方工具和数据源，可对安全堆栈进行无缝的单窗格管理</span>。</span></section><p style="text-align: center;"><img class="rich_pages" data-ratio="0.7641921397379913" data-s="300,640" style="" data-type="png" data-w="458" src="https://wechat2rss.xlab.app/img-proxy/?k=a3d470d2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eowWXFDG76FsweNsibfxicnKAMic1lVaofVIg3uB8h4lnnPuseXcziaJkNSw%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">5、RSA。RSA的SOAR是作为其SIEM产品RSA NetWitness平台的一个组件。它集成了数百种预配置和可自定义的剧本，使团队可以协作，简化和自动化事件响应。并通过威胁情报使SOC可以更好地理解威胁并根据威胁采取行动。它与仅使用其它工作流的解决方案不同，利用威胁情报实现不断适应的丰富上下文和行动手册。支持工作流中的跨团队协调。<span style="background-color: rgb(249, 249, 249);color: rgb(93, 99, 103);font-family: Calibri, sans-serif;font-size: 13px;text-align: start;"></span></section><p style="text-align: center;"><img class="rich_pages" data-ratio="0.529296875" data-s="300,640" style="" data-type="png" data-w="512" src="https://wechat2rss.xlab.app/img-proxy/?k=efb8952f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eozBlLfgrKoRAP4uFAl5pHuentdrsZKciaDS5hHBNCbIxicpuA4ncnkGeA%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5116666666666667" data-s="300,640" style="" data-type="png" data-w="600" src="https://wechat2rss.xlab.app/img-proxy/?k=f0fae6ed&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eoZRibBHEl6FOaZpJseFcajsLOxo5IZcLP0J4bYu6l9Dell4w2icebUKIA%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5115894039735099" data-s="300,640" style="" data-type="png" data-w="604" src="https://wechat2rss.xlab.app/img-proxy/?k=04f68a2c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eoWLOFadUmY59DUe1icBuFftibNhdkH9RYljx8h83rruibK3TEWPNRsL1lA%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">6、IBM。2016年，IBM收购了Resilient Systems作为IBM X-Force威胁管理服务产品的一部分，Resilient重点关注案例管理，业务流程和自动化以及人机智能。作为并且是。它通过IBM X-Force Exchange，可以在共享IBM以及其技术合作伙伴和用户创建的150多个应用程序。同时，Resilient还可以与QRadar集成提供了，形成SOAPA解决方案。IBM Security QRadar是一个安全信息和事件管理（SIEM）平台，可以提供安全分析以洞悉最关键的威胁。一旦检测到威胁，QRadar 就可以与Resilient一起管理事件响应，同时将自动化应用于其他安全用例，例如威胁搜寻，漏洞管理和安全警报分类。通过这种方式，QRadar和Resilient可以形成合力，帮助组织提高安全效率，同时简化并提高安全运营的效率。</section><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5095057034220533" data-s="300,640" style="" data-type="png" data-w="526" src="https://wechat2rss.xlab.app/img-proxy/?k=7f6b1f12&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eoLs7UyJff21GXkt8dxL7LV30ga6PWrOnN7oEhGiah2EVXDqxxhgtPcJg%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;"><span style="color: rgba(0, 0, 0, 0.87);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 14px;letter-spacing: 0.14994px;text-align: left;background-color: rgb(255, 255, 255);"><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;"></span></span><br/></section><p style="text-align: center;"><img class="rich_pages" data-ratio="1.019830028328612" data-s="300,640" style="" data-type="png" data-w="353" src="https://wechat2rss.xlab.app/img-proxy/?k=3ca671b0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eobS9gtRTk6BmSY3UR9icu97MeXtMC0zt4rNEbOO00ibunp0CaylcT0sbA%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5951690821256038" data-s="300,640" style="" data-type="png" data-w="1035" src="https://wechat2rss.xlab.app/img-proxy/?k=7276f83a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eoqcj9Q0M7mZYoqxv10TGOgqR4NvLpJ8IaY8oOUHfkic6kicV3nnXOicztQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;">7、ThreatConnect。<span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;"><span style="outline: none 0px;"><span style="outline: none 0px;vertical-align: inherit;">ThreatConnect </span></span><span style="outline: none 0px;"><span style="outline: none 0px;vertical-align: inherit;">成立于2011年</span></span></span><em style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;white-space: normal;"><span style="outline: none 0px;vertical-align: inherit;"><span style="outline: none 0px;vertical-align: inherit;">，</span></span></em><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;"><span style="outline: none 0px;vertical-align: inherit;">提供基于统一平台的威胁</span></span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;"><span style="outline: none 0px;vertical-align: inherit;"><span style="outline: none 0px;vertical-align: inherit;">情报</span></span></span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;"><span style="outline: none 0px;vertical-align: inherit;">平台（TIP）和安全编排与自动化（SOA）功能。ThreatConnect可以将情报应用到安全流程和工作流程。它的剧本使用简单的拖放功能自动执行几乎所有网络安全任务。网络钓鱼电子邮件和IP地址指示器等触发器会自动将数据传输到应用程序，以执行一系列功能。</span></span></p><p><img class="rich_pages js_insertlocalimg" data-ratio="0.22393822393822393" data-s="300,640" style="text-align: center;white-space: normal;" data-type="png" data-w="1036" src="https://wechat2rss.xlab.app/img-proxy/?k=8160b66b&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eooSia5AYGjLD3rnPC3bcibgAer5osoae21YicgTOCHwnYbO6OcpOZoLIbw%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.7769028871391076" data-s="300,640" style="" data-type="png" data-w="762" src="https://wechat2rss.xlab.app/img-proxy/?k=41331c20&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eoTnCzYsm1g9hM9Dpw7zpdsjp6af49yEHSFOk0jWsfpS6XlPm1BibUlBQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;">8、A<span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">yehu 。Ayehu成立于2007年，是企业级IT流程自动化解决方案的领先提供商。Ay</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;"><span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;text-indent: 34px;">ehu NG</span></span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">的主要功能是剧本调度，可启用选择性警报来支持事件的远程控制，审计跟踪生成，工作流变更回滚以及基于角色的工作流访问，以维护两个团队（IT和安全性）的访问隔离。</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">此外，Ayehu NG使用机器学习来建议剧本和规则的创建。</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">此外，Ayehu NG弥合了IT和安全运营（网络运营中心[NOC]和SOC）之间的鸿沟，简化了自动化的工作流程和任务，并解决了IT和安全警报与事件，从而提高了SLA。</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">它可以与</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">ServiceNow</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">，</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">McAfee ESM</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">，</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">SolarWinds等</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">无缝集成，扩展并统一了跨不同系统和应用程序的全面工作流自动化。</span><span style="text-indent: 2em;"></span></p><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.3339805825242718" data-s="300,640" style="" data-type="png" data-w="1030" src="https://wechat2rss.xlab.app/img-proxy/?k=ad551a48&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eoibPialJDIq5X9OwK9dpdPtf3vOUFkzJlnVLJPoVwJ0YO9RtSkSmdufyQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.5941747572815534" data-s="300,640" style="" data-type="png" data-w="1030" src="https://wechat2rss.xlab.app/img-proxy/?k=261053c9&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eoic5Z9KTpW9GzBKGDpMxH84AgepJM5Zczv0CXSe2EJJnLDibThqwtPGHw%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;"><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;"></span>9、Swimlane。<span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">Swimlane成立于2014年，</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">它的一项关键功能是使用可视化的拖放式操作来表示复杂的工作流程的剧本</span>，Swimlane的剧本可以进行高度定制，以使用适合您现有人员，流程和技术的工作流程来解决几乎任何用例。利用所需的许多自动操作来实施无限的剧本和工作流，而无需支付额外费用。2020年4月，Swimlane收购了Syncurity(Syncurity也是去年Gartner报告中SOAR的vendor)，它专注于安全事件响应和案例管理。</p><p style="text-indent: 2em;text-align: left;"><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;"><img class="rich_pages js_insertlocalimg" data-ratio="0.625" data-s="300,640" data-backh="361" data-type="jpeg" data-w="1680" style="text-align: center;white-space: normal;width: 535px;height: 334px;" data-backw="578" src="https://wechat2rss.xlab.app/img-proxy/?k=fbf625ce&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eotIawlBaZhegVGNs8w9ozmwXu1wpL4GG9tuse0dfUKssibrQFfEsXamw%2F640%3Fwx_fmt%3Djpeg"/></span><img class="rich_pages js_insertlocalimg" data-ratio="0.5636363636363636" data-s="300,640" style="text-align: center;" data-type="gif" data-w="550" src="https://wechat2rss.xlab.app/img-proxy/?k=35c8fc93&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eoatZwQAd2sKZ4kFk8AOov6SAvicEQ5SE8Jm5JskrwJyGah53eCoicWz1w%2F640%3Fwx_fmt%3Dgif"/></p><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.5636363636363636" data-s="300,640" style="" data-type="gif" data-w="550" src="https://wechat2rss.xlab.app/img-proxy/?k=11b49583&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eokz9SE7yTdFyRSXkmlgVjJlGaa4ghuby0SLIbAwyxibJDTgMc3BfXh4Q%2F640%3Fwx_fmt%3Dgif"/></p><section style="text-align: left;text-indent: 2em;">10、DFLabs。它成立于<span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">2013年以来，专注于事件响应和威胁情报，它的S</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">OAR产品IncMan可</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">用于SOC，MSSP等。</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;"><span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;text-indent: 34px;">IncMan</span>在两种情况下使用机器学习：用于基于针对相似或相关威胁的步骤建议采取的措施，以及用于对安全事件进行预分类的分类.</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">在MSSP情况下，IncMan为每个单独的客户创建一个专用的，可定制的和精细的运行手册库。不再依赖电子表格，Word文档和其他手册。可以在多用户MSSP环境中跨租户自动关联和重新应用剧本。</span></section><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.49296875" data-s="300,640" style="" data-type="png" data-w="1280" src="https://wechat2rss.xlab.app/img-proxy/?k=f80e08aa&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eoJzzPkcs5xcxS8bCncy6WIpKCgQbiaJLFcpwxeWVkvymlHsbFugSdBDg%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.5416666666666666" data-s="300,640" style="" data-type="jpeg" data-w="960" src="https://wechat2rss.xlab.app/img-proxy/?k=e6ccc569&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4JvdicpZImQsibnjWxtmMGLFMzZ0eoiaGuUq60VXhOibUBBTc4nB2VYe9LKtYrOc5nWUSiczNVudM5WiaP0umQRA%2F640%3Fwx_fmt%3Djpeg"/></p><section style="text-align: left;text-indent: 2em;"><span style="text-indent: 2em;outline: none 0px;vertical-align: inherit;"><span style="text-indent: 34px;">11<span style="color:#424242;font-family:Gartner sans, Helvetica Neue, Helvetica, Arial, sans-serif;"><span style="font-size: 16px;">、</span></span></span><span style="color:#424242;font-family:Gartner sans, Helvetica Neue, Helvetica, Arial, sans-serif;"><span style="font-size: 16px;">Cyberbit。</span></span><span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-indent: 34px;">Cyberbit</span><span style="color:#424242;font-family:Gartner sans, Helvetica Neue, Helvetica, Arial, sans-serif;"><span style="font-size: 16px;">成立于2015年，是Elbit Systems的子公司，通过其SOC 3D平台提供SOAR。</span></span></span><span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-indent: 2em;outline: none 0px;vertical-align: inherit;">SOC 3D基于三项主要功能：编排，自动化和大数据调查，并且包括用于剧本创建和编辑的剧本生成器。</span><span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-indent: 2em;outline: none 0px;vertical-align: inherit;">Cyberbit还提供用于培训和模拟的Cyberbit Range，用于OT可见性和威胁检测的SCADAShield和SCADAShield Mobile，以及用于端点检测和响应的Cyberbit端点检测和响应（EDR）。</span><span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-indent: 2em;outline: none 0px;vertical-align: inherit;">这些产品可以选择与SOAR平台集成，以进行IT / OT检测和响应。</span><br/></section><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.37853658536585366" data-s="300,640" style="" data-type="png" data-w="1025" src="https://wechat2rss.xlab.app/img-proxy/?k=6337ad91&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYaVwmGsFdpRpPu7L6I78icBJWVQyVEEBv5KKibvQkwN3EjBTc7oZKF0Mia98hkPh5PBOL7esU2O47Pw%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="1.3405797101449275" data-s="300,640" style="" data-type="png" data-w="552" src="https://wechat2rss.xlab.app/img-proxy/?k=94bf9a8e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYaVwmGsFdpRpPu7L6I78icBJJTtmQic9xKrxWW6pcY4iakLEXbbR46KMTrn4PlJINJibmcYrC7cQb9qg%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-align: left;text-indent: 2em;"><span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-indent: 2em;outline: none 0px;vertical-align: inherit;"></span><br/></section><section style="text-align: left;text-indent: 2em;"><span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-indent: 2em;outline: none 0px;vertical-align: inherit;">12、<span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;"></span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">Demisto。<span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;text-indent: 32px;">Demisto</span>成立于2015年，2019年被<span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;text-indent: 32px;">被Palo Alto Networks</span>以5.6亿美元的收购。</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">Demisto的</span></span><span style="text-indent: 2em;outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">Cortex XSOAR的</span><span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-indent: 2em;outline: none 0px;vertical-align: inherit;"><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">重点一直是通过为SOC分析人员提供单一平台来管理事件，自动化和标准化事件响应流程以及在事件调查方面进行协作，来优化安全操作的效率。</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">它利用机器学习（ML）来支持诸如事件分类等功能，或为SOC分析人员提供下一步建议。</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;"><span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;text-indent: 32px;">Cortex XSOAR</span><span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;text-indent: 32px;"></span>为分析人员提供了一个作战室，以便他们协作调查事件，并自动记录事件发生后的报告。</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;"><span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;text-indent: 32px;">Cortex XSOAR</span><span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;text-indent: 32px;"></span>提供强大的事件/案例管理和剧本自动化功能，以及300多种现成的产品集成。</span></span></section><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.8181818181818182" data-s="300,640" style="" data-type="png" data-w="693" src="https://wechat2rss.xlab.app/img-proxy/?k=66109458&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYaVwmGsFdpRpPu7L6I78icB176Ha3ZrBica9QS42O9FwMaHNq9LfUNRqzl6JGKt6BgfKddmYMDkCuQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.7565698478561549" data-s="300,640" style="" data-type="png" data-w="723" src="https://wechat2rss.xlab.app/img-proxy/?k=cb0ba71c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYaVwmGsFdpRpPu7L6I78icBxYI3xVXyJkXl7G21MXnYAjEW3vm00Ly53mvcBl10vOB4KraFYd0yLQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.49296875" data-s="300,640" style="" data-type="png" data-w="1280" src="https://wechat2rss.xlab.app/img-proxy/?k=44f4b197&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYaVwmGsFdpRpPu7L6I78icB2954Mrq4gTdTtRIrszWqVEvCP2G30cI0CS1XTibfItBicDhGurrXkoFw%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-align: left;text-indent: 2em;"><span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-indent: 2em;outline: none 0px;vertical-align: inherit;"><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;"></span></span>13、<span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;"></span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">Siemplify。<span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;text-indent: 34px;">Sie</span><span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;text-indent: 34px;">mplify</span>成立于2015年，</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">提供了上下文驱动的调查功能，这些功能在视觉上将事件与组警报相关联，以帮助分析师减少响应时间。</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">与案例管理一起，它有助于控制整个SOC分析人员的事件流。</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">此外，Siemplify使用机器学习功能确定优先级并建议哪个分析师最适合特定事件。</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">还为托管服务用户提升了多租户功能。</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;"></span></section><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5615474794841735" data-s="300,640" style="" data-type="png" data-w="853" src="https://wechat2rss.xlab.app/img-proxy/?k=9afd245c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYaVwmGsFdpRpPu7L6I78icBiafjsYe8LQtEjoWjic4tib3uZO5bxxPuOYM8GxUk4kjjSTEuWqhttGfWA%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5627198124267292" data-s="300,640" style="" data-type="png" data-w="853" src="https://wechat2rss.xlab.app/img-proxy/?k=93982458&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYaVwmGsFdpRpPu7L6I78icBUXrEEBWpH08uUk29vONLcjGzCZUrmX5pjgR4PiaGX32zwic8MhktSzSA%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-align: left;text-indent: 2em;"><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;"></span>14、<span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;text-indent: 34px;">ServiceNow</span>。<span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">ServiceNow的SOAR产品<span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;text-indent: 34px;">Security Operation</span></span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">是从Now Platform作为SaaS交付的，并提供工作流，案例管理，业务流程和自动化以及威胁情报管理。</span><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;">附加功能还解决漏洞管理和安全操作指标，报告和仪表板，配置合规性以及治理风险和合规性。</span><br/></section><p style="text-align: center;"><img class="rich_pages" data-ratio="0.609704641350211" data-s="300,640" style="" data-type="png" data-w="474" src="https://wechat2rss.xlab.app/img-proxy/?k=04027f7e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYaVwmGsFdpRpPu7L6I78icBOhQ3GWqMomtQJfoaDOkySIOQ3zKibINeHBrNEGExarolLbBUjPh6kCg%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5875486381322957" data-s="300,640" style="" data-type="png" data-w="771" src="https://wechat2rss.xlab.app/img-proxy/?k=cc43591e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYaVwmGsFdpRpPu7L6I78icBeZJpj2CrfahXwC1VIGZiaKMriaJVWPOJGlGHj9hHZax0iazfwnKDPsX5A%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;"><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;"></span>15、D3 Security。D3 Security根据MITER ATT＆CK框架或其他战术，技术和程序（TTP）资源，使用自动杀伤链剧本来响应攻击意图。它集成了260多种现成的安全工具。D3已将整个MITER ATT＆CK矩阵构建到其平台中，以创建ATTACKBOT，这是一个功能强大的工具，可与D3的编排功能协同工作，以检测和破坏高级攻击。当D3检测到<span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-indent: 2em;"><span style="color: rgb(22, 24, 30);font-family: &#34;Gotham A&#34;, &#34;Gotham B&#34;, Arial, sans-serif;font-size: 16px;text-align: start;background-color: rgb(255, 255, 255);vertical-align: inherit;"><span style="vertical-align: inherit;">MITRE分类</span><span style="vertical-align: inherit;">的</span></span></span>数百种攻击技术之<span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-indent: 2em;"><span style="color: rgb(22, 24, 30);font-family: &#34;Gotham A&#34;, &#34;Gotham B&#34;, Arial, sans-serif;font-size: 16px;text-align: start;background-color: rgb(255, 255, 255);vertical-align: inherit;"><span style="vertical-align: inherit;">一时</span><span style="vertical-align: inherit;">，会将其视为可能的“杀伤链”</span></span></span>中的链接-敌人可能会采取一些步骤来达到目标。然后，ATTACKBOT协调所有集成系统（例如防火墙，SIEM和端点）中的查询，以发现kill链中其他链接的痕迹。找到更多的攻击要素后，ATTACKBOT可以编排应对手册以应对攻击，或者将有针对性的IOC置于持续的Kill Chain Surveillance之下以收集更多信息。<span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-indent: 2em;"><span style="color: rgb(22, 24, 30);font-family: &#34;Gotham A&#34;, &#34;Gotham B&#34;, Arial, sans-serif;font-size: 16px;text-align: start;background-color: rgb(255, 255, 255);vertical-align: inherit;"><span style="vertical-align: inherit;"></span></span></span><span style="color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-indent: 2em;"></span></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.6697936210131332" data-s="300,640" style="" data-type="png" data-w="533" src="https://wechat2rss.xlab.app/img-proxy/?k=20d868a7&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYaVwmGsFdpRpPu7L6I78icBCHNtTUmaN2OOb5zx1AibuFpupo99l33MutQE143MHISWe9Knlw5EIibQ%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-align: left;text-indent: 2em;"><span style="text-indent: 2em;text-align: justify;">综合而言，</span><span style="text-indent: 34px;text-align: justify;">SOAR集成了原有的</span><span style="text-indent: 34px;text-align: justify;">威胁情报和安全工具，</span><span style="text-indent: 34px;text-align: justify;">简化了</span><span style="text-indent: 34px;text-align: justify;">时间</span><span style="text-indent: 34px;text-align: justify;">响应，加快了调查过程，</span><span style="text-indent: 34px;text-align: justify;">减少了攻击损害，降低了误报率，</span><span style="text-indent: 34px;text-align: justify;">节约了人力成本，</span><span style="text-indent: 34px;text-align: justify;">还可以与IT运维工具集成，</span><span style="text-indent: 34px;text-align: justify;">提高了</span><span style="text-indent: 34px;text-align: justify;">生产效率。</span><span style="text-indent: 34px;text-align: justify;"></span><span style="text-indent: 2em;text-align: justify;">虽然从理论上SOAR产品是一个单独的品类，更侧重于分析，与传统的SIEM和SOC有比较清晰的分界线，但是随着下一代SIEM和SOC等产品功能的自然延展，分界线也可能会越来越模糊。其实笔者研究SOAR的原因也是如此，对于传统有检测、分析、响应类功能的产品而言，从产品设计的内涵角度，或多或少会侵入到SOAR的定义范畴内，实现自身所需要的SOAR的一部分功能。</span></section><section style="text-align: left;text-indent: 2em;"><span style="text-indent: 2em;text-align: justify;">SOAR产品一个很重要的特性是集成，既包括与大量第三方安全产品和工具的集成，也包括大量被其它产品安全产品集成，这一点对于国内网络安全生态来说是一个巨大的挑战，这也是很多产品会自己实现一个自己所需要的小型SOAR融入其产品功能的原因之一。</span></section><section style="text-align: left;text-indent: 2em;"><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;"><span style="outline: none 0px;color: rgb(66, 66, 66);font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;font-size: 16px;text-align: start;vertical-align: inherit;"></span></span></section><h4 style="outline: none 0px;margin-bottom: 8px;color: rgb(33, 33, 33);font-size: 20px;line-height: 26px;font-family: &#34;Gartner sans&#34;, &#34;Helvetica Neue&#34;, Helvetica, Arial, sans-serif;text-align: start;white-space: normal;"></h4>



<p><a href="2247483886">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=d46a7173&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzU5ODk0NTIxNg%3D%3D%26mid%3D2247483886%26idx%3D1%26sn%3Df3ef05947cb3b3be1009fa93205a5c8e%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 02 Jun 2020 09:59:00 +0800</pubDate>
    </item>
    <item>
      <title>RSAC 2020 以色列国家展台的16个标签</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzU5ODk0NTIxNg==&amp;mid=2247483823&amp;idx=1&amp;sn=29ec55d75f3f0ede91d5f81faedbfff6</link>
      <description>以色列，不到900万的人口，却拥有着近500家的网络安全公司，每年网络安全产业的融资规模仅次于美国，它所孕育</description>
      <content:encoded><![CDATA[<p>
<span>王文宇</span> <span>2020-02-26 21:40</span> <span style="display: inline-block;"></span>
</p>

<p>以色列，不到900万的人口，却拥有着近500家的网络安全公司，每年网络安全产业的融资规模仅次于美国，它所孕育</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=a5d7f5d8&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4JvdicpaIaiaErwsiaBZBj1rHZ8woG37Psyg3yBD0icPS18L5F3zzVX3fRticzErbibIKXTzzt07YpfMNhiatsU9Q%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="text-indent: 2em;">以色列，不到900万的人口，却拥有着近500家的网络安全公司，每年网络安全产业的融资规模仅次于美国，它所孕育的创新创业的希望也深深吸引着全球网络安全行业的目光。在每年的RSAC上，发展到一定规模的<span style="text-indent: 34px;">以色列</span>网络安全企业会有自己独立的展台，例如CheckPoint。这些企业大家都比较熟悉，但也有很多初创的企业聚集在以色列国家展台，这些企业的定位和方向更值得我们去了解和学习，今年的以色列国家展台一共有18家企业，分属了16个不同的类别。通过这16个不同的标签下的企业，可以让我们看到以色列的初创公司现在聚焦在什么赛道上。其中很多公司身上贴了多个标签，会有重复。</section><section style="text-indent: 2em;"><strong>1、数据保护和加密安全。</strong>放到这个标签下的公司最多，达到了7家。这说明数据安全的问题虽然已经提出很久了，但一直没有很好的被解决。这7家分别是AKEYLESS、BIGID、CYBER-ARMER、sigmadots、RESEC、1touch.io、ITsMine。<br/></section><section style="text-indent: 2em;">AKEYLESS，多重和混合云环境中完全自动化加密和密钥管理，汽车的数字钥匙安全分发和使用是其一个典型的应用场景，与国内去年BCS安全创业会上银基安全的数字钥匙的场景类似。</section><section style="text-indent: 2em;">BIGID大家都很熟悉了，2018年RSA 创新沙盒的冠军，主打个人隐私保护，GDPR和CCPA等法规的合规。</section><section style="text-indent: 2em;">CYBER-AEMER，基于身份的零信任工作负载和数据保护。CyberArmor的产品和解决方案定位于简化的DevOps和DevSecOps，保护云原生和混合环境下的安全，它将数据保护和工作负载保护结合在一起，实现对数据和API访问的完全可见性和控制。</section><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-backh="282" data-backw="578" data-ratio="0.48828125" data-s="300,640" style="width: 100%;height: auto;" data-type="png" data-w="1280" src="https://wechat2rss.xlab.app/img-proxy/?k=e6e34719&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpaIaiaErwsiaBZBj1rHZ8woG3Lic0Eib0VRyH7g4GHeQ6InnsVgq7jwnVZ7I7urv1WbWhxP4e9d02ahRg%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><br/></p><section style="text-indent: 2em;">sigmadots，其实还贴了一个物联网安全的标签，物联网安全是它更靠近的一个标签，<span style="text-indent: 34px;">si</span><span style="text-indent: 34px;">gm</span><span style="text-indent: 34px;">adots</span>解决了物联网远程系统监控，设备可见性，权限管理和数据隐私问题，它通过设备的嵌入式代理可对关键命令进行身份验证，从而保护隐私并保护设备通信。</section><section style="text-indent: 2em;"><span style="text-indent: 34px;">RESEC</span>，它也贴了另一个标签端点保护和EDR，事实上它也确实是一个EDR产品，它的特点是对进来的每个文件，无论是邮件，移动存储介质和网络传输的文件，都进行过滤处理，替换为一个洗干净的副本。</section><p style="text-indent: 2em;">1touch.io，基于网络分析的个人数据发现，帮助企业实现GDPR和CCPA合规，具有数据自动实时发现，映射和跟踪个人数据流的功能。在昨天的RSA 2020上它发布了新产品Inventa，这是一个数据隐私平台，用于数据发现和分类以及数据关联分析。Inventa通过自动执行发现过程并为他们提供全面，准确和最新的主目录，使公司可以完全了解其未知的客户数据使用情况。</p><p style="text-indent: 2em;"><span style="text-indent: 34px;">ITsMine</span>，国内的朋友对这家公司相对也比较熟悉，2018年的ISC它的CEO在国家会议中心上台做过介绍，也有一个小的展台展示过产品，它的定位是解决传统DLP不能解决的问题，使公司能够免受内部和外部数据威胁的侵扰，在提高公司合规性的同时，主动，无缝，自动地保护组织数据。它的TsMine Beyond DLP是唯一可以提供最高ROI，两个小时的实施，无端点代理的方式，这里插一句，因为这一段神奇的描述笔者在ISC时也特意了解过，以笔者的理解它应该是针对特定场景的一种DLP方案，不太适合国内比较复杂的工作需要。</p><p style="text-indent: 2em;"><strong>2、云安全和应用安全。</strong>在这个分类下的公司有Vicarius、AKEYLESS、CYBER-ARMER、Odo、ITsMine。</p><p style="text-indent: 2em;">Vicarius，属于应用安全的范围，它保护用户免受尚未发现的软件漏洞的利用。由Vicarius支持的平台（称为Topia）使公司能够预测，确定优先级并防御软件漏洞，通过二进制代码分析方法来确定客户数字环境中的弱点。然后，使用上下文分析对这些漏洞进行优先级排序，最后通过限制对软件的可利用代码的实时访问来保护软件免受已识别的漏洞的侵害。</p><p style="text-indent: 2em;"><span style="text-indent: 34px;">AKEYLESS</span>，见前文。</p><p style="text-indent: 2em;"><span style="text-indent: 34px;">CYBER-ARMER</span>，见前文。</p><section style="text-indent: 2em;"><span style="text-indent: 34px;">Odo,它将访问决策移至应用程序层，从而消除了网络内部的横向移动。</span><span style="text-indent: 34px;">在通过身份验证和授权后，用户仅获得执行其工作所需的访问级别。</span><span style="text-indent: 34px;">管理员会收到有关用户活动的完整审核记录，并且最终用户体验就像登录Gmail一样容易。</span></section><p style="text-indent: 2em;"><span style="text-indent: 34px;">ITsMine，见前文。</span></p><p style="text-indent: 2em;"><strong><span style="text-indent: 34px;">3、网络安全。</span></strong><span style="text-indent: 34px;">在这个分类标签下的公司有</span><span style="text-indent: 34px;">Pcysys、CYBER-ARMER、Odo、sigmadots、RESEC。</span></p><section style="text-indent: 2em;"><span style="text-indent: 34px;">Pcysys，它提供了一个自动渗透测试平台，它不需要代理程序或预先安装，就可以使用最新的黑客技术进行扫描和渗透，从而可以从面向威胁的角度优先考虑补救措施。</span><span style="text-indent: 34px;">该平台使企业可以将资源仅用于补救破坏性“杀伤链”或攻击媒介的漏洞，而无需追逐无法真正用于数据盗窃，加密或服务中断的数千个漏洞。</span></section><section style="text-indent: 2em;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">CYBER-ARMER、Odo、</span><span style="text-indent: 34px;">sigmadots、RESEC，见前文。</span></span></section><section style="text-indent: 2em;"><strong><span style="text-indent: 34px;"><span style="text-indent: 34px;">4、</span></span><span style="text-indent: 34px;">Web应用和安全。</span></strong><span style="text-indent: 34px;"></span><span style="text-indent: 34px;">在这个分类标签下的公司有Vicarius、Reflectiz、CYBER-ARMER、Odo、NeuraLegion。</span></section><section style="text-indent: 2em;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">V</span><span style="text-indent: 34px;">icarius</span>，见前文。</span></section><section style="text-indent: 2em;">Reflectiz，它供了对安装在客户网站上的第三方组件的完全可见性，从而检测到每个组件所产生的风险和威胁。它自动扫描整个Web资产并执行深度分析，从而提供完整的第三方可见性和基于行为的风险缓解解决方案。</section><section style="text-indent: 2em;"><span style="text-indent: 34px;">CYBER-ARMER、Odo，见前文</span></section><p style="text-indent: 2em;"><span style="text-indent: 34px;">NeuraLegion，它提供了自动化的动态应用程序安全测试，并整合到客户的单元测试过程中，以便他们可以解决安全性问题，并将其作为敏捷开发过程的一部分。</span><span style="text-indent: 34px;">测试结果已提供给安全团队，因此他们可以完全了解发现的漏洞并进行补救。</span></p><p style="text-indent: 2em;"><strong><span style="text-indent: 34px;">5、行为分析和威胁检测。</span></strong><span style="text-indent: 34px;">在这个分类标签下的公司有<span style="color: rgb(89, 89, 89);font-family: &#34;Exo 2&#34;, sans-serif;font-size: 16px;letter-spacing: -0.5px;text-align: start;background-color: rgb(255, 255, 255);">Silverfort、BitDam、<span style="text-indent: 34px;">ITsMine</span>、ACID。</span><br/></span></p><section style="text-indent: 2em;"><span style="text-indent: 34px;">Silverfort，它可以无缝地在内部或云中启用基于风险的身份验证和零信任安全策略，它是一个无代理的自适应多因素身份验证平台。</span></section><p style="text-indent: 2em;"><span style="text-indent: 34px;">BitDam可以从源头上以最准确的方式防止已知和未知威胁来防御高级内容传播威胁，可在跨企业协作渠道（包括电子邮件，云存储和IM）的第一时间阻止基于内容的攻击，使组织能够安全地进行协作。</span></p><p style="text-indent: 2em;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">ITsMine，见前文。</span></span></p><section style="text-indent: 2em;"><span style="text-indent: 34px;">ACID，ACID Intelligence 是一个基于专用机器人的实时网络智能平台，可自动7*24小时监控的所有黑客区域，例如：</span><span style="text-indent: 34px;">暗网，深层网络，IRC频道，网络聊天，WhatsApp组，电报组等，为用户提供量身定制的情报。</span><span style="text-indent: 34px;">ACID DIP –实时数字身份保护平台，用于监视组织的所有数字足迹以发现篡改的迹象：</span><span style="text-indent: 34px;">网站损坏和可用性，冒充全球所有应用商店中的应用，社交媒体（FB，Twitter，LinkedIn等）配置文件监视和冒名顶替页面，DNS欺骗，近乎相同的域和网络钓鱼。</span><span style="text-indent: 34px;">跟国内的天际友盟的定位和产品思路类似。</span></section><section style="text-indent: 2em;"><strong><span style="text-indent: 34px;"><span style="text-indent: 34px;">6、</span></span><span style="text-indent: 34px;">物联网安全。</span></strong><span style="text-indent: 34px;"></span><span style="text-indent: 34px;">在这个分类标签下的公司有ZecOps、SecuriThings、<span style="text-indent: 34px;">sigmadots、<span style="text-indent: 34px;">CyberX</span>。</span></span></section><section style="text-indent: 2em;"><span style="text-indent: 34px;">ZecOps，它是通过利用攻击者的错误来发现和分析攻击行为的，它是无代理的方式的，所以支持物联网设备，ATM机、POS等的攻击分析。</span></section><section style="text-indent: 2em;"><span style="text-indent: 34px;">SecuriThings，它通过轻量级软件代理在摄像机的后台运行，收集有关摄像机过程和连接的元数据，并将信息发送回云中的分析系统。基于UEBA(</span><span style="text-indent: 34px;">设备和用户都被考虑在内)，以评估视频监控解决方案的整体风险状况以及每个实体的风险水平。物联网</span><span style="text-indent: 34px;">设备由SecuriThings的IoT安全运营中心进行监控，这是一项完全托管的服务，可确保实时检测和缓解IoT网络威胁。</span></section><p style="text-indent: 2em;"><span style="text-indent: 34px;">sigmadots，见前文。</span></p><p style="text-indent: 2em;"><span style="text-indent: 34px;">CyberX，它提供对物联网和工业网络的持续监视和漏洞管理，可以显所有资产的完整网络图，并延伸到生产的所有领域，让用户清楚的了解所有设备以及它们之间的通信方式。</span></p><p style="text-indent: 2em;"><strong><span style="text-indent: 34px;">7、端点保护和EDR。</span></strong><span style="text-indent: 34px;"><span style="text-indent: 34px;">在这个分类标签下的公司有</span><span style="text-indent: 34px;">SecuriThings、<span style="text-indent: 34px;">RESEC</span>、<span style="color: rgb(89, 89, 89);font-family: &#34;Exo 2&#34;, sans-serif;font-size: 16px;letter-spacing: -0.5px;text-align: start;text-indent: 34px;background-color: rgb(255, 255, 255);">BitDam</span>。</span></span></p><p style="text-indent: 2em;"><strong><span style="text-indent: 34px;"><span style="text-indent: 34px;">8、风险治理与合规。</span></span></strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">在这个分类标签下</span><span style="text-indent: 34px;">的公司有</span><span style="text-indent: 34px;">Vicarius、<strong style="text-indent: 34px;white-space: normal;">BIGID</strong>、<span style="text-indent: 34px;">Reflectiz</span>。<span style="text-indent: 34px;"></span></span></span></span></p><p style="text-indent: 2em;"><strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">9、身份管理和欺诈检测。</span></span></span></strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">在这个分类标签下</span><span style="text-indent: 34px;">的公司有</span><span style="text-indent: 34px;">Vicarius</span>、<span style="text-indent: 34px;">Silverfort、<span style="color: rgb(89, 89, 89);font-family: &#34;Exo 2&#34;, sans-serif;font-size: 16px;letter-spacing: -0.5px;text-align: start;text-indent: 34px;background-color: rgb(255, 255, 255);">ACID</span>。<span style="text-indent: 34px;"></span></span></span></span></span></p><p style="text-indent: 2em;"><strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">10、事件管理、响应和自动化编排</span></span></span></span></strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">。<span style="text-indent: 34px;">在这个分类标签下</span><span style="text-indent: 34px;">的公司有</span><span style="text-indent: 34px;">ZecOps</span>、<span style="color: rgb(89, 89, 89);font-family: &#34;Exo 2&#34;, sans-serif;font-size: 16px;letter-spacing: -0.5px;text-align: start;text-indent: 34px;background-color: rgb(255, 255, 255);">ACID</span>。<span style="text-indent: 34px;"></span></span></span></span></span></p><p style="text-indent: 2em;"><strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">11、OT安全和SCADA。</span></span></span></span></strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">在这个分类标签下</span><span style="text-indent: 34px;">的公司有</span><span style="text-indent: 34px;">ZecOps</span>、<span style="text-indent: 34px;">CyberX</span>。<span style="text-indent: 34px;"></span></span></span></span></span></p><p style="text-indent: 2em;"><strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">12、开发安全。</span></span></span></span></strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">在这个分类标签下</span><span style="text-indent: 34px;">的公司有AKEYLESS、<span style="text-indent: 34px;">Neu</span><span style="text-indent: 34px;">raLegion。<span style="text-indent: 34px;"></span></span></span><br/></span></span></span></span></p><p style="text-indent: 2em;"><strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">13、汽车安全。</span></span></span></span></span></span></strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">在这个分类标签下</span><span style="text-indent: 34px;">的公司有</span><span style="text-indent: 34px;">Z</span><span style="text-indent: 34px;">ecOps</span>。</span></span></span></span></span></span></p><p style="text-indent: 2em;"><strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">14、自动化渗透测试。</span></span></span></span></span></span></strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">在这个分类标签下</span><span style="text-indent: 34px;">的公司有<span style="text-indent: 34px;">Pcysys</span>.</span></span></span></span></span></span></span></p><p style="text-indent: 2em;"><strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">15、威胁情报。</span></span></span></span></span></span></span></strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">在这个分类标签下的公司有ACID。</span></span></span></span></span></span></span></p><p style="text-indent: 2em;"><strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">16、移动威胁于安全。</span></span></span></span></span></span></span></strong><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">在这个分类标签下的公司有ZecOps。</span></span><strong style="text-indent: 34px;white-space: normal;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"></span></span></strong></span></span></span></span></span></p><p style="text-indent: 2em;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;"><span style="text-indent: 34px;">从7到16的标签下的公司前文都有介绍，就不再重复了。给网络安全产品和公司分类一直是一个很复杂的问题，这些半官方的标签，有些让笔者觉得难以理解，但我们这些标签及背后的企业和产品中了解到以色列新兴网络安全关系关注的赛道和技术创新在哪里，可以给我带来一些启发和思考。</span></span></span></span></span></span></span></p><section><br/></section><section style="text-indent: 2em;"><span style="text-indent: 34px;"><br/></span></section><section style="text-indent: 2em;"><span style="text-indent: 34px;"><br/></span></section><section style="text-indent: 2em;"><span style="text-indent: 34px;"></span><br/></section><section style="text-indent: 2em;"><span style="text-indent: 34px;"><br/></span></section>



<p><a href="2247483823">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=56075e61&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzU5ODk0NTIxNg%3D%3D%26mid%3D2247483823%26idx%3D1%26sn%3D29ec55d75f3f0ede91d5f81faedbfff6%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 26 Feb 2020 21:40:00 +0800</pubDate>
    </item>
    <item>
      <title>Human Element-- 为什么它是RSAC 2020创新沙盒比赛冠军</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzU5ODk0NTIxNg==&amp;mid=2247483817&amp;idx=1&amp;sn=e0fd23f04269d4e9326d9817275af6e2</link>
      <description>早晨6点多起床后，拿起手机看pei少发的现场视频，结合老于的数说直播，了2020的沙盒比赛情况。说心里话，如</description>
      <content:encoded><![CDATA[<p>
原创 <span>王文宇</span> <span>2020-02-25 12:23</span> <span style="display: inline-block;"></span>
</p>

<p>早晨6点多起床后，拿起手机看pei少发的现场视频，结合老于的数说直播，了2020的沙盒比赛情况。说心里话，如</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=b6fe7766&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4Jvdicpa1rbQ2RxOprricb813LTfkOVatfQkUCFe6BUeRra5HNRIuZgFyJ5VZiawcMLbTeaASicS7Viaup9bVMQ%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="text-indent: 2em;">早晨6点多起床后，拿起手机看pei少发的现场视频，结合老于的数说直播，了2020的沙盒比赛情况。说心里话，如果没有前面的了解，3分钟的时间内很难对10家企业做出评判。类似于我在评审一些科技项目时，很短的时间内也很难做筛选哪家的本子和方案是最好的，只能根据一些硬指标，结合以前对行业的了解及现场的印象做出判断，沙盒比赛我看也是如此。</section><section style="text-indent: 2em;">最终冠军花落security.ai，客观上说出乎我的意料，因为它跟2018年的冠军BigID是同一类公司，我惯性的以为会给一个新的赛道公司。其实，security.ai在10强中是我相对最熟悉的，笔者一直在数据安全领域，对行业内新兴的明星企业的关注自然会多一些。虽然没有猜中，但还是很开心，说明数据安全这个赛道持续被认可，大家的饭碗就更稳当一些了。<br/></section><section style="text-indent: 2em;">事后诸葛的角度来看，security.ai夺冠也是情理之中。一是行业背景，BigID那年的背景是欧盟的GDPR，今年<span style="text-indent: 34px;">secur</span><span style="text-indent: 34px;">ity</span><span style="text-indent: 34px;">.ai</span>夺冠的背景是今年1月开始的加州消费者隐私保护条例CCPA，都会对欧美企业的行为产生深远的影响。</section><section style="text-indent: 2em;">但笔者认为更为重要的原因与今年大会的主题一样，Human Element，人的因素。在3分钟的的台上show的角度看，security.ai的创始人Rehan Jalil无疑是最好的几位之一，满满的高富帅，PPT的开头以隐私是基本的人权切入，很容易让人产生共鸣。在这背后，是Rehan Jalil的成功人生，他的过往无疑已经证明了自己是一个成功的企业家，大家相信一个成功企业家的选择和眼光<span style="font-size: 16px;"><span style="font-size: 16px;text-indent: 34px;">。</span></span></section><section style="text-indent: 2em;"><span style="font-size: 16px;"><span style="font-size: 16px;text-indent: 34px;"><img data-backh="519" data-backw="533" data-ratio="0.972972972972973" style="font-size: 16px;text-indent: 34px;white-space: normal;width: 100%;height: auto;" data-type="jpeg" data-w="296" src="https://wechat2rss.xlab.app/img-proxy/?k=500e0714&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4Jvdicpa1rbQ2RxOprricb813LTfkOPicRHEFtwDS5XtCPVVARjVuzcb04STVDs49IhUXTQ69EAvYGlrhcbIg%2F640%3Fwx_fmt%3Djpeg"/></span></span></section><section style="text-indent: 2em;"><span style="font-size: 16px;"><span style="font-size: 16px;text-indent: 34px;">笔者知道<span style="font-size: 16px;text-indent: 34px;">R</span><span style="font-size: 16px;text-indent: 34px;">ehan Jalil</span>是他创立</span></span>Elastica的时<span style="font-size: 16px;"><span style="font-size: 16px;text-indent: 34px;">候，后来成为了CASB领域的第一梯队的企业，2015年以2.8亿美元的价格卖给了BlueCoat，2016年BlueCoat47亿美元被赛门铁壳收购，这个估值中BlueCoat收购的<span style="text-indent: 34px;">Elastica</span>后具备了云安全厂商的定位起到了相当的作用。</span></span></section><section style="text-indent: 2em;"><br/><img data-backh="434" data-backw="578" data-ratio="0.75" style="width: 100%;height: auto;" data-type="jpeg" data-w="2000" src="https://wechat2rss.xlab.app/img-proxy/?k=c2396856&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4Jvdicpa1rbQ2RxOprricb813LTfkOUwl9eeZ04yciayuRLNQia1lgDhQZUtoxVYOCUz7zxjddw867fgo7q5GQ%2F640%3Fwx_fmt%3Djpeg"/></section><section style="text-indent: 2em;"><span style="font-size: 16px;"><span style="font-size: 16px;text-indent: 34px;">这里插一句说话题外话，每年创新沙盒比赛后，国内都会有很多公司对标冠军或10强，但笔者想说的是，网络安全是一个典型的依附性行业，它与IT基础设施的发展，各国的商业规则和法律法规有着密切的关联，不能一对了事。当时笔者关注<span style="font-size: 16px;text-indent: 34px;">R</span><span style="font-size: 16px;text-indent: 34px;">ehan Jalil</span>和<span style="text-indent: 34px;">Elastica，是因为笔者关注数据到了云端如何保护的问题，CASB的出现也一度让笔者很兴奋，但笔者后续调研了国内的SaaS企业，记得是2015年左右，当时SaaS很火热，但笔者发现在当时SaaS客户买单的金额和比例都比较低，头部的SaaS企</span></span></span><span style="font-size: 16px;text-indent: 34px;">业自身的规模也没有形成，这样为业务服务的安全的锚定利润点也就很难形成，没有类似国salesforce等SaaS业务的土壤，安全是很难开花结果的。</span></section><p style="text-indent: 2em;"><span style="font-size: 16px;"><span style="font-size: 16px;text-indent: 34px;">说回来Rehan Jalil，他在成立Elastica之前，还有过一次成功的创业，他在2005年创办了WiChorus，并在2009年以1.8亿美元卖给了Tellabs。两次成功的创业过程已经证明了<span style="font-size: 16px;text-indent: 34px;">Rehan </span><span style="font-size: 16px;text-indent: 34px;">Jalil</span>作为一个企业家的嗅觉和管理能力，职业生涯从Sun的工程师开始，后来</span></span><span style="font-size: 16px;text-indent: 34px;">作为Aperto的首席架构师，也让他可以更准确的判断技术路线的可行性。</span></p><p style="text-indent: 2em;"><span style="font-size: 16px;text-indent: 34px;">所以，从现场的评委看，<span style="font-size: 16px;text-indent: 34px;">Rehan Jalil</span>这个Human Element或许是<span style="text-indent: 34px;">secur</span><span style="text-indent: 34px;">ity</span><span style="text-indent: 34px;">.ai</span><span style="text-indent: 34px;">夺冠</span>最重要的一枚砝码。</span></p><p style="text-indent: 2em;"><span style="font-size: 16px;text-indent: 34px;">RSAC 2020的创新沙盒比</span>赛已经落下了帷幕，虽然整体上这一届的10强并没有给笔者带来颠覆性的惊喜，但这或许才是后爱因斯坦时代信息发展的真实一面，一如去年的冠军Axonius一样。一些老的问题并没有被真<span style="font-size: 16px;text-indent: 34px;">正解决，概念车固然炫酷，丰台卡罗拉服务了更多的人群。我们以更务实的态度来做好每个细分赛道，做好每个产品，而不是沉醉于粘贴各种时髦标签在自己身上，或许才是中国网络安全真正走强的基础。</span></p>



<p><a href="2247483817">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=913f37dc&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzU5ODk0NTIxNg%3D%3D%26mid%3D2247483817%26idx%3D1%26sn%3De0fd23f04269d4e9326d9817275af6e2%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 25 Feb 2020 12:23:00 +0800</pubDate>
    </item>
    <item>
      <title>RSA的故事，写在再次易主之时</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzU5ODk0NTIxNg==&amp;mid=2247483813&amp;idx=1&amp;sn=d1faff77b9848ac3b18bf80e4b759834</link>
      <description>前记：几天看到Dell出售RSA的新闻，与去年赛门被博通收购时不同，这个新闻在笔者心理没有起太多波澜，4年前</description>
      <content:encoded><![CDATA[<p>
<span>王文宇</span> <span>2020-02-23 12:41</span> <span style="display: inline-block;"></span>
</p>

<p>前记：几天看到Dell出售RSA的新闻，与去年赛门被博通收购时不同，这个新闻在笔者心理没有起太多波澜，4年前</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=07d6fdae&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4Jvdicpb0n3rqnqawa5EjXEA9ZUic5OTDEG3ma4BdSQNmuFrEjJ6cE4d1dNAShdl444LgfKDmm0grFnolDvQ%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="text-indent: 2em;">前记：<span style="font-size: 14px;">几天看到Dell出售RSA的新闻，与去年赛门被博通收购时不同，这个新闻在笔者心理没有起太多波澜，4年前Dell并购EMC的时候，或许已经注定了现在的这个结果，只是在寻找一个合适的时间窗口。</span><span style="font-size: 14px;">但还是决定记录一下，一方面是因为笔者自去年下半年的工作调整之后一直忙于琐事，许久没有更新公众号了，另一方面RSA也是在笔者心理有深深烙印的公司，值得记录。</span></section><section style="text-indent: 2em;"><span style="font-size: 17px;">为了完整表达，先科普一下，作为铺垫，熟悉的可以掠过这一段。很多不是信息安全领域的人，听到RSA这个名字，总有一种混乱感，这是一个加密算法，还是一家公司，抑或是一个会议？</span><span style="font-size: 17px;">1977年，Rivest，Shamir，Adleman设计的非对称加密算法，开启了现代密码的一个新的时代，这个新的算法就以他们三位的首字母命名为RSA。1982年，三人成立了RSA数据安全公司，1991年，RSA举办了第一届RSA会议，当时还是一个小范围的密码研究者的会议，然后RSAC逐渐演变成现在全球最大的网络安全从业者的面基大会。</span></section><section style="text-indent: 2em;"><span style="font-size: 17px;">RSA公司的故事，除了3位密码学家，也离</span><span style="font-size: 17px;">不开希腊人Jim Bidzos，</span><span style="font-size: 17px;">他1986年加入的RSA担任CEO，据说当时RSA除了有算法之外，是一家三无公司（没有产品，没有客户，没有收入</span><span style="font-size: 17px;">）。</span><span style="font-size: 17px;">Jim Bidzos与其它公司合作开发加密工具套件，并将加密套件卖了摩托罗拉，Novell等客户，RSA作为一家商业公司逐渐走上了正轨。1989年，当时新兴的互联网采用了RSA，1991年，Jim Bidzos发起了RSA会议，并担任会议主席。</span><span style="font-size: 17px;">在1995年时，Jim Bidzos创立了Verisign，这一家现在SSL证书领域的绝对龙头，<span style="text-indent: 34px;">Verisign</span>在2010年以12.8亿美元卖给了赛门铁克。</span></section><section style="text-indent: 2em;"><span style="font-size: 17px;">在90年代中期的加密战争中，RSA是对抗<span style="text-indent: 34px;">NSA</span>（美国国家局）密码管制的旗手，1993年NSA开发了内置后门的加密芯片Clipper Chip，1994年RSA源代码在在互联网的匿名公布，这一年据说是第一张SSL数字证书也是RSA颁发的。1996年Clipper Chip基本失败。1997年RSA还发起了第一届DES算法挑战，几年后DES加密算法基本结束了它的历史使命。之后，RSA数据安全变成了现在的RSA安全。</span></section><section style="text-indent: 2em;"><span style="font-size: 17px;"><br/><img data-ratio="0.43666666666666665" style="width: 440px;height: 192px;" data-type="jpeg" data-w="600" src="https://wechat2rss.xlab.app/img-proxy/?k=b0a9b0a9&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4Jvdicpb0n3rqnqawa5EjXEA9ZUic5ib0L9CAbbwK6fM4BtQ3rJ3qibQYmIYJ1sFgledLHXlQFejtNPFJiapAkg%2F640%3Fwx_fmt%3Djpeg"/></span></section><section style="text-indent: 2em;"><span style="font-size: 17px;">RSA以密码算法起家，密码套件是其初期很重要的产品，但后期主要的盈利和拳头产品就是著名的SecureID身份认证令牌。现在的RSA公司的标签是网络安全和数字风险管理，但身份产品还是其最有竞争力的支撑。<br/></span></section><section style="text-indent: 2em;"><span style="font-size: 17px;"><img data-ratio="0.75" style="width: 352px;height: 264px;" data-type="jpeg" data-w="200" src="https://wechat2rss.xlab.app/img-proxy/?k=aced21d4&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4Jvdicpb0n3rqnqawa5EjXEA9ZUic5xxKsDCFssiaEKib2Gict9GWRRTemWafuOKCiaq2ONgsp7KxGRnYaib012qQ%2F640%3Fwx_fmt%3Djpeg"/></span></section><section style="text-indent: 2em;"><span style="font-size: 17px;">2000年代的RSA进入了另一个阶段，比较有争议的就是在2004年秘密与NSA签订了一个1000万美元（RSA2003年营收也就3000万美元左右）的合同，在其广泛使用的加密套件BSAFE中使用NAS设计的Dual EC DRBG随机数生成器，这个随机数后门一直在被使用，直到2013年斯诺登事件曝光后。</span></section><section style="text-indent: 2em;">在90年到在2000年代的10年中，RSA也收购不少小公司，主要集中在智能卡，生物识别和身份管理领域，在2006年，RSA被EMC以21亿美元收购，2016年后来EMC被Dell收购，2020年，DELL计划以20亿美元左右出售RSA，据说<span style="text-indent: 34px;">在Dell意向出售RSA的过程，买方甚至一度将价格为定位到了10亿美元左右，RSA后来的自己的收购</span><span style="text-indent: 34px;">也不太成功，例如，在</span><span style="text-indent: 34px;">笔</span><span style="text-indent: 34px;">者熟悉的DLP领域，</span><span style="text-indent: 34px;">D</span><span style="text-indent: 34px;">LP厂商</span><span style="text-indent: 34px;">Tab</span><span style="text-indent: 34px;">lus在2007年</span><span style="text-indent: 34px;">被年RSA收购后</span><span style="text-indent: 34px;">，逐渐销声匿迹。</span></section><section style="text-indent: 2em;">从市值的角度看，RSA最近10余年的发展并不太理想。这其实是不少公司发展到一定规模后的通病，现在的RSA据说有3000名左右的员工，但技术创新和运营管理的步伐已经缓慢了下来。其竞争对手，现在红的发紫的身份认证厂商OKTA，市值已超过160亿美元。RSA的再次独立或许是一个获得更大竞争力的契机。</section><section style="text-indent: 2em;"><span style="text-indent: 2em;">后记：</span><span style="text-indent: 2em;">RSA是一家成熟而伟大的公司，在开始写的时候，原计划写写RSA产品与OKTA，</span><span style="text-indent: 2em;color: rgb(33, 37, 41);font-family: -apple-system, BlinkMacSystemFont, &#34;Segoe UI&#34;, Roboto, &#34;Helvetica Neue&#34;, Arial, &#34;Noto Sans&#34;, sans-serif, &#34;Apple Color Emoji&#34;, &#34;Segoe UI Emoji&#34;, &#34;Segoe UI Symbol&#34;, &#34;Noto Color Emoji&#34;;font-size: 16px;text-align: left;background-color: rgb(255, 255, 255);">OneLogin</span><span style="text-indent: 2em;">等的比较，但写着写着觉得RSA的这个阶段，其关键和核心已经不是技术和产品，而是企业运营管理的定位、方向和思路，产品细节和界面在这个时候就没有心思再展开说了。</span></section><section style="text-indent: 2em;"><span style="text-indent: 2em;"></span></section><section style="text-indent: 2em;"><br/></section><section style="text-indent: 2em;"><br/></section><section style="text-indent: 2em;"><span style="font-size: 17px;"><br/></span></section><section style="text-indent: 2em;"><span style="font-size: 17px;"><br/></span></section>



<p><a href="2247483813">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=ae0e1c95&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzU5ODk0NTIxNg%3D%3D%26mid%3D2247483813%26idx%3D1%26sn%3Dd1faff77b9848ac3b18bf80e4b759834%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Sun, 23 Feb 2020 12:41:00 +0800</pubDate>
    </item>
    <item>
      <title>十年登顶端点安全领导者象限的微软会给市场带来什么变化</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzU5ODk0NTIxNg==&amp;mid=2247483809&amp;idx=1&amp;sn=8de816b147eebcc73a94d9666f7486bc</link>
      <description>上个月，Gartner最新的EPP魔力象限报告正式发布，微软是领导者象限的中的领导者。笔者在2个月前发过一篇</description>
      <content:encoded><![CDATA[<p>
原创 <span>王文宇</span> <span>2019-10-08 10:44</span> <span style="display: inline-block;"></span>
</p>

<p>上个月，Gartner最新的EPP魔力象限报告正式发布，微软是领导者象限的中的领导者。笔者在2个月前发过一篇</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=773a99d5&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4Jvdicpa6svpMWlmSPjjibTBrVCribntkXu3UxYgEBH0AibN00TLn0LCCzIUn8EASRMonaX7eiag0oloLskd1Fg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="text-align: center;"><br/></p><section style="text-indent: 2em;">上个月，Gartner最新的EPP魔力象限报告正式发布，微软是领导者象限的中的领导者。<br/></section><p style="text-align: center;"><img class="rich_pages" data-ratio="1.0942622950819672" data-s="300,640" style="" data-type="jpeg" data-w="976" src="https://wechat2rss.xlab.app/img-proxy/?k=00ffafb6&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4Jvdicpa6svpMWlmSPjjibTBrVCribnmScmr5Q1otPaTQ7jybA9x1q1vbJBLkhsDYjHaW5Z4WuJDmfvqlwV2w%2F640%3Fwx_fmt%3Djpeg"/></p><section style="text-indent: 2em;">笔者在2个月前发过一篇文章“Gartner EPP MQ端点安全魔力象限12岁生日前瞻”，基本跟Gartner的观点接近。在笔者看来，微软这几年在端点安全领域的进步是肉眼可见的，在Wi<span style="letter-spacing: normal;">ndows平台，特别是Win10以后，笔者很多朋友已经不安装其他杀毒软件</span>了，直接在用微软内置的安全软件Windows Defender了。在今年的AV-TEST中，微软的Windows Defender评分也很高，相对去年的一些测试，说明微软进化的速度还是很快的。<span style="letter-spacing: normal;"><span style="color: rgb(25, 25, 25);font-family: &#34;PingFang SC&#34;, Arial, 微软雅黑, 宋体, simsun, sans-serif;font-size: 16px;text-align: left;background-color: rgb(255, 255, 255);"></span></span></section><p style="text-align: center;"><img class="rich_pages" data-ratio="0.8421875" data-s="300,640" style="" data-type="png" data-w="640" src="https://wechat2rss.xlab.app/img-proxy/?k=b4cab638&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpa6svpMWlmSPjjibTBrVCribn99ia3xE976PUaAozibTdDXZEt6wrpzgpJdKfKcyiclXl6bKhicLB1YShmw%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;text-indent: 2em;">微软涉足杀毒软件市场要追溯要11年之前的收购的一个小杀软Morro开始，2009年正式发布，改名为MSE（Microsoft Security Essentials），10年之后，无论是市场占有率还是产品，微软已经在AV市场占据了明显的位置，超过15%的份额，已经把很多专业的杀毒厂商甩在身后了。</p><p style="text-align: left;text-indent: 2em;">微软的MSE在Win8后的内置OS策略确实对推广起到了很大的作用，但只有它真正有效，消费者才不会去卸载或安装第三方杀软。微软的MSE设计简洁安静，在Windows系统中的内置内生性，又有其他第三方软件不可比拟的先天优势。Gartner在报告中也提到了这一点，“通过直接将其内置到操作系统中，即可轻松实现“部署”。没有要部署的代理，没有延迟或兼容性问题，也没有其他性能开销或与其他产品的冲突。没有部署，也没有内部部署的基础架构直接导致总拥有成本降低。Windows 10内置的端点检测和响应（EDR）传感器，可更深入地了解内核和内存，并利用文件，IP，URL等的广泛信誉数据，这些数据来源于丰富的Microsoft安全服务组合”</p><p style="text-align: left;text-indent: 2em;">笔者认为，如果微软自身不做业务结构大的改变和调整，未来基于Windows操作系统，在个人市场，端点安全产品的市场空间会被压缩的越来安全越小，或许，未来的某个时间内，全球范围内的个人端点安全市场都会进入一个全免费的新时代。<br/></p><p style="text-align: left;text-indent: 2em;"><br/></p><section style="text-indent: 2em;"><span style="letter-spacing: normal;"><br/></span></section>



<p><a href="2247483809">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=3479e92b&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzU5ODk0NTIxNg%3D%3D%26mid%3D2247483809%26idx%3D1%26sn%3D8de816b147eebcc73a94d9666f7486bc%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 08 Oct 2019 10:44:00 +0800</pubDate>
    </item>
    <item>
      <title>从第一个“全国内部人员威胁意识月”看美国内部威治理战略</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzU5ODk0NTIxNg==&amp;mid=2247483799&amp;idx=1&amp;sn=faa384b9a7397d2d9c83611563d7923c</link>
      <description>2019年9月，是美国第一个内部人员威胁意识月，这是由美国国防部联合其它联邦机构发起的。活动具体联合承担主体</description>
      <content:encoded><![CDATA[<p>
原创 <span>王文宇</span> <span>2019-09-25 19:27</span> <span style="display: inline-block;"></span>
</p>

<p>2019年9月，是美国第一个内部人员威胁意识月，这是由美国国防部联合其它联邦机构发起的。活动具体联合承担主体</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=8028f0ee&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4JvdicpZqZ74CpUXZBR4GZ7yg62FWrapLxanlqgX3rUQCodQOFCt9cHeQhLHms0YSLplibwv6ONCvXKKAUsA%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="text-align: left;text-indent: 2em;line-height: 1.5em;"><span style="text-align: left;text-indent: 2em;">2019年9月，是美国</span><span style="text-align: left;text-indent: 2em;">第一个内部人员威胁意识月，这是由美国国防部联合其它联邦机构发起的。活动具体联合承担主体是</span><span style="text-align: left;text-indent: 2em;">国家反情报和安全中心（NCSC）和</span><span style="text-align: left;text-indent: 2em;">国家内部威胁特别工作组</span><span style="text-align: left;text-indent: 2em;">（NITTF)。</span></p><section style="text-align: left;line-height: 1.5em;text-indent: 0em;"><span style="text-align: left;text-indent: 2em;"><img class="rich_pages" data-ratio="1" data-s="300,640" style="text-align: center;white-space: normal;width: 334px;height: 334px;" data-type="jpeg" data-w="780" src="https://wechat2rss.xlab.app/img-proxy/?k=8701ea73&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4JvdicpZqZ74CpUXZBR4GZ7yg62FWeAorpf4gNaqy7zJgwib2h5JvNl3B1rjkXfpB2NgO8JLOlAMx16dFnibg%2F640%3Fwx_fmt%3Djpeg"/></span></section><p style="text-align: left;text-indent: 2em;line-height: 1.5em;"><span style="text-align: left;text-indent: 2em;">2010年7月26日，9万多份驻阿美军秘密文件的泄密让朱利安·阿桑奇成为创造历史的人物。</span><span style="text-align: left;text-indent: 2em;">同年10月，时任美国总统奥巴马发布了13587号行政命令，在总检察长和国家情报局局长的共同领导</span><span style="text-align: left;text-indent: 2em;">下成立了国家内部威胁特别工作组（NITTF)， 其使命是通过制定国家内部威胁计划，支持政策、标准、指导和培训，阻止、发现和减轻可能对国家安全构成威胁的员工的行为。<span style="text-indent: 34px;">目前，</span><span style="text-indent: 34px;">NITTF的代表如下：</span><span style="text-indent: 34px;">联邦调查局</span><span style="text-indent: 34px;">、国家反情报和安全中心（NCSC）、国防情报局（DIA）、中央情报局（CIA）和运输安全管理局。</span><span style="text-indent: 34px;"></span></span><span style="text-align: left;text-indent: 2em;">NCSC隶属于美国国家情报总监（The Director of National Intelligence，DNI）办公室，其在2015年发布的“美国国家反情报战略2016”中的5大战略目标之一就是&#34;侦测、削弱并阻止来自可接触敏感信息和资产的内部人员的威胁&#34;。</span><span style="text-align: justify;"></span></p><p style="text-indent: 2em;line-height: 1.5em;"><span class="ts-alignment-element" data-is-focusable="true"> N</span><span class="ts-alignment-element" data-is-focusable="true">IT</span><span class="ts-alignment-element" data-is-focusable="true">TF</span> <span class="ts-alignment-element" data-is-focusable="true">汇集了</span><span class="ts-alignment-element" data-is-focusable="true">政府</span><span class="ts-alignment-element" data-is-focusable="true">各部门</span><span class="ts-alignment-element" data-is-focusable="true">在</span><span class="ts-alignment-element" data-is-focusable="true">安全</span><span class="ts-alignment-element" data-is-focusable="true">、</span><span class="ts-alignment-element" data-is-focusable="true">反</span><span class="ts-alignment-element" data-is-focusable="true">情报</span><span class="ts-alignment-element" data-is-focusable="true">和信息</span><span class="ts-alignment-element" data-is-focusable="true">保障</span><span class="ts-alignment-element" data-is-focusable="true">领域的</span><span class="ts-alignment-element" data-is-focusable="true">专业知识</span><span class="ts-alignment-element" data-is-focusable="true">，</span><span class="ts-alignment-element" data-is-focusable="true">以</span><span class="ts-alignment-element" data-is-focusable="true">制定</span><span class="ts-alignment-element" data-is-focusable="true">实施</span><span class="ts-alignment-element" data-is-focusable="true">内部</span><span class="ts-alignment-element" data-is-focusable="true">威胁</span><span class="ts-alignment-element" data-is-focusable="true">计划</span><span class="ts-alignment-element" data-is-focusable="true">所需的</span><span class="ts-alignment-element" data-is-focusable="true">政策和</span><span class="ts-alignment-element" data-is-focusable="true">标准</span><span class="ts-alignment-element" data-is-focusable="true">。</span></p><p style="text-indent: 2em;line-height: 1.5em;"><span style="text-align: left;text-indent: 34px;">内部人员威胁意识月的活动也是其工作的一个方面，</span>N<span class="ts-alignment-element" data-is-focusable="true">I</span><span class="ts-alignment-element" data-is-focusable="true">TT</span><span class="ts-alignment-element" data-is-focusable="true">F 期望通过培训，</span>更<span class="ts-alignment-element" data-is-focusable="true">好地教</span><span class="ts-alignment-element" data-is-focusable="true">育联邦雇员和供应商</span><span class="ts-alignment-element" data-is-focusable="true">识</span><span class="ts-alignment-element" data-is-focusable="true">别潜</span><span class="ts-alignment-element" data-is-focusable="true">在的内</span><span class="ts-alignment-element" data-is-focusable="true">部威</span><span class="ts-alignment-element" data-is-focusable="true">胁活</span><span class="ts-alignment-element" data-is-focusable="true">动，同时又</span><span class="ts-alignment-element" data-is-focusable="true">不会造</span><span class="ts-alignment-element" data-is-focusable="true">成不</span><span class="ts-alignment-element" data-is-focusable="true">信任的</span><span class="ts-alignment-element" data-is-focusable="true">气氛。</span><span class="ts-alignment-element" data-is-focusable="true"> </span></p><p style="text-indent: 2em;line-height: 1.5em;">N<span class="ts-alignment-element" data-is-focusable="true">I</span><span class="ts-alignment-element" data-is-focusable="true">TT</span><span class="ts-alignment-element" data-is-focusable="true">F 帮助联盟机构评估其</span><span class="ts-alignment-element" data-is-focusable="true">内</span><span class="ts-alignment-element" data-is-focusable="true">部威</span><span class="ts-alignment-element" data-is-focusable="true">胁计</span><span class="ts-alignment-element" data-is-focusable="true">划是否合理，并制定和分发</span><span class="ts-alignment-element" data-is-focusable="true">检</span><span class="ts-alignment-element" data-is-focusable="true">测、</span><span class="ts-alignment-element" data-is-focusable="true">阻</span><span class="ts-alignment-element" data-is-focusable="true">止和</span><span class="ts-alignment-element" data-is-focusable="true">缓</span><span class="ts-alignment-element" data-is-focusable="true">解新</span><span class="ts-alignment-element" data-is-focusable="true">出现的威</span><span class="ts-alignment-element" data-is-focusable="true">胁的最佳实践</span><span class="ts-alignment-element" data-is-focusable="true">，</span><span class="ts-alignment-element" data-is-focusable="true">协</span><span class="ts-alignment-element" data-is-focusable="true">助联邦部门</span>解<span class="ts-alignment-element" data-is-focusable="true">决问题。</span><span class="ts-alignment-element" data-is-focusable="true"></span></p><section style="line-height: 1.5em;text-align: left;text-indent: 0em;"><span class="ts-alignment-element" data-is-focusable="true"><img class="rich_pages" data-ratio="1.2976" data-s="300,640" style="height: 323px;text-align: center;white-space: normal;width: 249px;" data-type="png" data-w="625" src="https://wechat2rss.xlab.app/img-proxy/?k=3c6c6f34&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZqZ74CpUXZBR4GZ7yg62FWiaoyrovXB54gMuggJ88srsqJEauyV0zpicOxupwicfzRU40Gt2FibJNlYw%2F640%3Fwx_fmt%3Dpng"/></span></section><p style="text-indent: 2em;line-height: 1.5em;"><span style="text-align: left;text-indent: 2em;">NITTF 发布了一系列指南文件，包括</span><span style="text-align: left;text-indent: 2em;">内部威胁能力资源指南，</span><span style="text-align: left;text-indent: 2em;">企业审核管理（EAM），用户活动</span><span style="text-align: left;text-indent: 2em;">监视（UAM），持续监视和</span><span style="text-align: left;text-indent: 2em;">持续评估备忘录，</span><span style="text-align: left;text-indent: 2em;">内部威胁意识培训指令，</span><span style="text-align: left;text-indent: 2em;">NITTF法律指导咨询，</span><span style="text-align: left;text-indent: 2em;">NITTF记录管理咨询等。</span><span style="text-align: left;text-indent: 2em;"></span></p><p style="text-indent: 2em;line-height: 1.5em;"><span style="text-align: left;text-indent: 2em;"><span style="box-sizing: border-box;font-family: body-text, &#34;Arial Narrow&#34;, Arial, &#34;Roboto Condensed&#34;, &#34;Open Sans Condensed&#34;, sans-serif;font-size: 17.6px;text-align: left;background-color: rgb(255, 255, 255);vertical-align: inherit;"><span style="box-sizing: border-box;vertical-align: inherit;">NITTF在</span><span style="box-sizing: border-box;vertical-align: inherit;">2018年11月</span><span style="box-sizing: border-box;vertical-align: inherit;">发布了《</span></span><span style="box-sizing: border-box;vertical-align: inherit;"><span style="box-sizing: border-box;vertical-align: inherit;">内部威胁计划成熟度框架</span></span><span style="box-sizing: border-box;font-family: body-text, &#34;Arial Narrow&#34;, Arial, &#34;Roboto Condensed&#34;, &#34;Open Sans Condensed&#34;, sans-serif;font-size: 17.6px;text-align: left;background-color: rgb(255, 255, 255);vertical-align: inherit;"><span style="box-sizing: border-box;vertical-align: inherit;">》，并借鉴了《</span></span><span style="box-sizing: border-box;vertical-align: inherit;"><span style="box-sizing: border-box;vertical-align: inherit;">2017 NITTF内部威胁指南》</span></span><span style="box-sizing: border-box;font-family: body-text, &#34;Arial Narrow&#34;, Arial, &#34;Roboto Condensed&#34;, &#34;Open Sans Condensed&#34;, sans-serif;font-size: 17.6px;text-align: left;background-color: rgb(255, 255, 255);vertical-align: inherit;"><span style="box-sizing: border-box;vertical-align: inherit;">中的最佳实践。</span></span></span></p><p style="text-align: left;text-indent: 2em;line-height: 1.5em;"><span style="font-family:body-text, Arial Narrow, Arial, Roboto Condensed, Open Sans Condensed, sans-serif;"><span style="font-size: 17.6px;background-color: rgb(255, 255, 255);">在内部威胁指南中，<span style="text-align: left;text-indent: 34px;">NITTF</span>提到了首先建立一个利益相关方的跨机构工作组，包括：</span></span></p><p style="text-indent: 2em;line-height: 1.5em;">•安全</p><p style="text-indent: 2em;line-height: 1.5em;">•反情报</p><p style="text-indent: 2em;line-height: 1.5em;">•信息保障 （IA）</p><p style="text-indent: 2em;line-height: 1.5em;">•首席信息官办公室</p><p style="text-indent: 2em;line-height: 1.5em;">•监察主任办公室</p><p style="text-indent: 2em;line-height: 1.5em;">•专业责任办公室</p><p style="text-indent: 2em;line-height: 1.5em;">•执法（LE）</p><p style="text-indent: 2em;line-height: 1.5em;">•人力资源</p><p style="text-indent: 2em;line-height: 1.5em;"><span style="line-height: 111%;">•<span style="font-variant-numeric: normal;font-variant-east-asian: normal;font-stretch: normal;font-size: 9px;line-height: normal;font-family: &#34;Times New Roman&#34;">  </span></span>安全总监</p><p style="text-indent: 2em;line-height: 1.5em;"><span style="line-height: 111%;">•<span style="font-variant-numeric: normal;font-variant-east-asian: normal;font-stretch: normal;font-size: 9px;line-height: normal;font-family: &#34;Times New Roman&#34;">  </span></span>反情报主任</p><p style="text-indent: 2em;line-height: 1.5em;"><span style="line-height: 111%;">•<span style="font-variant-numeric: normal;font-variant-east-asian: normal;font-stretch: normal;font-size: 9px;line-height: normal;font-family: &#34;Times New Roman&#34;">  </span></span>首席信息官</p><p style="text-indent: 2em;line-height: 1.5em;"><span style="line-height: 111%;">•<span style="font-variant-numeric: normal;font-variant-east-asian: normal;font-stretch: normal;font-size: 9px;line-height: normal;font-family: &#34;Times New Roman&#34;">  </span></span>总监</p><p style="text-indent: 2em;line-height: 1.5em;"><span style="line-height: 111%;">•<span style="font-variant-numeric: normal;font-variant-east-asian: normal;font-stretch: normal;font-size: 9px;line-height: normal;font-family: &#34;Times New Roman&#34;">  </span></span>法律总顾问</p><p style="text-indent: 2em;line-height: 1.5em;"><span style="line-height: 111%;">•<span style="font-variant-numeric: normal;font-variant-east-asian: normal;font-stretch: normal;font-size: 9px;line-height: normal;font-family: &#34;Times New Roman&#34;">  </span></span>首席财务官</p><section style="line-height: 1.5em;">        除此之外，还要包括法律人士，以帮助解决可能出现的有关法律问题。其它涉及公民自由和隐私的管理人员和举报人保护部门也应派代表参加。</section><section style="text-align: left;text-indent: 2em;line-height: 1.5em;">第二是要取得联邦各部门负责人的支持。<br/></section><section style="text-align: left;text-indent: 2em;line-height: 1.5em;">第三是要取得联邦雇员和承包商员工的支持，要<span style="text-align: justify;">强调保护员工隐私权和公民自由，</span><span style="text-align: justify;">并应在操作上尽可能透明。</span><span style="text-align: justify;">员工对该计划的支持至关重要，员工必须将该计划视为公平和尊重员工声誉。重点强调的是：</span><span style="text-align: justify;"></span></section><section style="text-indent: 2em;line-height: 1.5em;">•隐私保护和监督义务在整个政策和标准中普遍存在;</section><section style="text-indent: 2em;line-height: 1.5em;">•内部威胁计划旨在监视和检测异常行为，而不是监视人员。内部威                 胁计划不针对个人;</section><section style="text-indent: 2em;line-height: 1.5em;">•记录通知系统 （SORN） 应到位，以符合《隐私法》的要求;</section><section style="text-indent: 2em;line-height: 1.5em;">第四要评估关键资产，<span style="text-align: left;text-indent: 34px;">NITTF</span>工作的核心保护机密信息和网络。工作组应确定该机构是否已确定其其他关键资产，该资产如果损坏、被盗或否则，将对该机构和国家安全产生破坏性影响。</section><section style="text-align: left;line-height: 1.5em;text-indent: 0em;"><img class="rich_pages" data-ratio="1.0058055152394776" data-s="300,640" style="text-align: center;white-space: normal;" data-type="png" data-w="689" src="https://wechat2rss.xlab.app/img-proxy/?k=1e15493b&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZqZ74CpUXZBR4GZ7yg62FW8ggNXdwHtMPuiaB6iaL9Y9OoOIPEicQPwvESfXlqkD53tC9icZicgyibib2oQ%2F640%3Fwx_fmt%3Dpng"/></section><section style="text-align: left;text-indent: 2em;line-height: 1.5em;"><span style="text-align: left;text-indent: 34px;">NITTF</span>的内部威胁成熟度框架共分为6个部分，19个子项，如下图所示：</section><section style="text-align: left;line-height: 1.5em;"><img class="rich_pages" data-ratio="0.6399416909620991" data-s="300,640" style="" data-type="png" data-w="686" src="https://wechat2rss.xlab.app/img-proxy/?k=dda8f9a8&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZqZ74CpUXZBR4GZ7yg62FWgWe1fvNKYviaiam8INsArnIzlSict9icWxx1jKh4QCqfWeWpTfedvApKXw%2F640%3Fwx_fmt%3Dpng"/></section><section style="text-align: left;line-height: 1.5em;"><img class="rich_pages" data-ratio="0.9021406727828746" data-s="300,640" style="" data-type="png" data-w="654" src="https://wechat2rss.xlab.app/img-proxy/?k=15a351c1&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZqZ74CpUXZBR4GZ7yg62FWEQKfIqD9uVOej16qxna6P9yV2aX0X7NCHG5UflBCQFdlT2IFIfa4jg%2F640%3Fwx_fmt%3Dpng"/></section><section style="text-align: left;text-indent: 2em;line-height: 1.5em;">内部比较多，本文就不展开阐述了，整体而言，NITTF对于内部威胁的观点是：内部威胁是一个变化的动态问题的集合，需要不断评估新观点和最新方法，以应对当前和未来的风险。<span style="color: rgb(3, 64, 102);font-size: 29px;text-align: justify;"></span></section><section style="text-align: left;line-height: 1.5em;"><img class="rich_pages" data-ratio="0.5037037037037037" data-s="300,640" style="" data-type="png" data-w="540" src="https://wechat2rss.xlab.app/img-proxy/?k=613c34ff&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZqZ74CpUXZBR4GZ7yg62FWej46fnQkxzLZA81H3SdKKpJK4QAN2Z3TD3cXpzr4M3LlFBdzedUpGQ%2F640%3Fwx_fmt%3Dpng"/></section><p style="text-align: left;text-indent: 2em;"><br/></p>



<p><a href="2247483799">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=af9d1696&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzU5ODk0NTIxNg%3D%3D%26mid%3D2247483799%26idx%3D1%26sn%3Dfaa384b9a7397d2d9c83611563d7923c%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 25 Sep 2019 19:27:00 +0800</pubDate>
    </item>
    <item>
      <title>Gartner EPP MQ端点安全魔力象限12岁生日前瞻</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzU5ODk0NTIxNg==&amp;mid=2247483782&amp;idx=1&amp;sn=ca2ef05ef5cdd745314566cced7187ea</link>
      <description>上周跟yitao探讨2019年Gartner EPP MQ魔力象限的时候，回想起当年第一次看Gartner</description>
      <content:encoded><![CDATA[<p>
原创 <span>王wen&amp;#39;yu</span> <span>2019-07-28 14:27</span> <span style="display: inline-block;"></span>
</p>

<p>上周跟yitao探讨2019年Gartner EPP MQ魔力象限的时候，回想起当年第一次看Gartner</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=3effb65f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4JvdicpbbIib8ib5oVfWAiapnVoLsakHGsxXyk44RDicsIz8ktPI7BHxdqVRGsQkicOic6PxLXcAdjthsDdws8BhQ%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="text-align: left;text-indent: 2em;">上周跟yitao探讨2019年Gartner EPP MQ魔力象限的时候，回想起当年第一次看<span style="text-align: left;text-indent: 34px;">Gartn</span><span style="text-align: left;text-indent: 34px;">er </span>EPP MQ报告，一晃已有12年。2019年的<span style="text-align: left;text-indent: 34px;">Gartner </span>EPP MQ比以往来的更晚一些，据说下个月会发布了。这是<span style="text-align: left;text-indent: 34px;">Gartner EPP</span> MQ魔力象限的本命年，在我的家乡，12岁本命年生日是一个跟结婚一样隆重的日子，要大摆筵席的。</p><p style="text-align: left;text-indent: 2em;">EPP MQ 的12岁报告里会有什么新的变化，一直以来有很多猜测，笔者并没有接触过Gartner的分析师，没有权威资料，在此仅作猜想，预计答案也很快就会揭晓了。</p><p style="text-align: left;text-indent: 2em;">先看看过去3年<span style="text-align: left;text-indent: 34px;">Gartner EPP</span><span style="text-align: left;text-indent: 34px;"> MQ。</span></p><p style="white-space: normal;text-align: left;text-indent: 2em;">2018年：</p><p style="white-space: normal;text-align: center;"><img class="rich_pages" data-ratio="1.0018248175182483" data-s="300,640" data-w="548" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=7e82ce4e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpbbIib8ib5oVfWAiapnVoLsakHwmmfM5DqEujcapr9QAy8ySbrHmj03zL3EvMywdctw5eqRyzrsgfiaBQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;text-indent: 2em;"><span style="text-align: left;text-indent: 34px;"></span></p><p style="text-align: left;text-indent: 2em;">2017年：</p><p style="text-align: center;"><img class="rich_pages" data-ratio="1.011173184357542" data-s="300,640" data-w="537" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=346d01ce&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpbbIib8ib5oVfWAiapnVoLsakHdYrC5MibfNL3OFF5glxL4kFwFrLCCyeOZ2KZ6gMCgIRgusbfqTaXhSA%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;text-indent: 2em;"><span style="text-indent: 2em;">2016年：</span><img class="rich_pages" data-ratio="1.0438328236493375" data-s="300,640" style="text-indent: 2em;text-align: center;" data-type="png" data-w="981" src="https://wechat2rss.xlab.app/img-proxy/?k=70095ce1&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpbbIib8ib5oVfWAiapnVoLsakHsbZibjreTxJlFwm0rZxpIkNvqvowib2ybDPSObWj6qYaIpma4Jp31E2g%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;text-indent: 2em;">笔者预计2019年EPP MQ报告中有四个方面可能会被重点关注。</p><p style="text-align: left;text-indent: 2em;">1、EDR能力。在过去三年的魔力象限中，笔者注意到两家公司的变化，一是微软，在X轴愿景方面，微软从2016年的基本最后梯队，到了2018年跃升到第二梯队。二是CrowdStrike，这家今年上市的端点安全新贵，在2018年就进入了愿景轴的第一梯队。Gartner的愿景轴表示产品方向的正确性，结合国外现在的技术发展现状和趋势，以及2018年Gartner将EDR从补充性功能变成必备功能的背景，预计2019年EDR的比重会进一步加强，这会继续有利于CrowdStrike等终安全新贵。</p><p style="text-align: left;text-indent: 2em;">2、云的能力。预计云端的能力是<span style="text-align: left;text-indent: 34px;">Gartner</span> 2019报告中比重较高的另一个维度，2018年的报告中，云已经是关键标准了，今年估计会进一步强化比重。这一点Gartner在去年的报告中已经详细阐述了，就不在赘述了。</p><p style="text-align: left;text-indent: 2em;">3、集成及综合管理能力。笔者预计这可能也是Gartner在2019会考虑的一个能力，去年Gartner第一次发布了UEM(统一终端管理)的魔力象限，见下图：<br/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="1.0019569471624266" data-s="300,640" style="" data-type="png" data-w="1022" src="https://wechat2rss.xlab.app/img-proxy/?k=be3aa151&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpbbIib8ib5oVfWAiapnVoLsakHZKMX2xuRE1rO1zz0OQRyPcdmzsG8WvWtIs7kl3fVlgmN361NbjE1fA%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;text-indent: 2em;"><span style="text-align: left;text-indent: 34px;">这</span><span style="text-align: left;text-indent: 34px;">是Gartner对终端设备管</span><span style="text-align: left;text-indent: 34px;">理的</span><span style="text-align: left;text-indent: 34px;">MQ</span><span style="text-align: left;text-indent: 34px;">，预计产品的综合管理能力也是2019报告可能偏重的一个点，这有利于Microsoft。去年Gartner在报告中</span><span style="text-align: left;text-indent: 34px;">用 unique独一无二来描述微软在EPP中的地位，内置在OS中做安全防护，这种原生的安全属性是不可比拟的，与Azure、Office365、Microsoft Exchange和Microsoft SharePoint等的先天集成优势估计也会加分。除了自我集成外，</span>在Microsoft Windows Defender EPP环境中，也集成了BitDefender为MacOS和Linux系统提供保护，这弥补了其在全平台支持方面的短板。</p><p style="text-align: left;text-indent: 2em;">4、身份管理能力。云的广泛使用，无边界安全等已经逐渐成为了现实，身份信息成为了一个更为重要的主体，基于身份主体进行各种正常或恶意行为的判断和分析会是一个必然的话题，这是在EPP做威胁分析和防护时的重要因子。下图是去年Gartner在Access Management访问管理的魔力象限图，微软在领导者位置，预计微软在身份管理方面的技术积累集成能力可能也会为其在EPP领域的评分增加筹码。<br/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="1.0481064483111566" data-s="300,640" style="" data-type="png" data-w="977" src="https://wechat2rss.xlab.app/img-proxy/?k=40c49c6a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpbbIib8ib5oVfWAiapnVoLsakHZFDwh5MdHWzhXDmPNsfBTSnzBibSt7P9u3ttoNwSJYPhH3qWbrXKwRA%2F640%3Fwx_fmt%3Dpng"/></p>



<p><a href="2247483782">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=9fc96695&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzU5ODk0NTIxNg%3D%3D%26mid%3D2247483782%26idx%3D1%26sn%3Dca2ef05ef5cdd745314566cced7187ea%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Sun, 28 Jul 2019 14:27:00 +0800</pubDate>
    </item>
    <item>
      <title>从美国网络安全ETF基金所选58家企业看全球网络安全产业格局</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzU5ODk0NTIxNg==&amp;mid=2247483767&amp;idx=1&amp;sn=887e42e9f40bb0ada46df244b4eb43bb</link>
      <description>首先声明一下，笔者并不投资美股，当初关注网络安全ETF开放式基金的情况，只是单纯希望从资本市场的角度来认知和</description>
      <content:encoded><![CDATA[<p>
原创 <span>王文宇</span> <span>2019-07-23 19:26</span> <span style="display: inline-block;"></span>
</p>

<p>首先声明一下，笔者并不投资美股，当初关注网络安全ETF开放式基金的情况，只是单纯希望从资本市场的角度来认知和</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=4b882474&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4JvdicpbQG5R4zZl63TWFmKaD3wmkiapQrYpmoqj8F2JU7UXiaCw2nhibicxBZveRUGsyueO4ONvmib8GNXwNZgg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="text-indent: 2em;">首先声明一下，笔者并不投资美股，当初关注网络安全ETF开放式基金的情况，只是单纯希望从资本市场的角度来认知和了解国外的网络安全企业和市场。原因其实很简单，钱是最好的价值判断标准之一，也是最真实的语言之一。例如企业里老板语言上再怎么重视你，但就是不给你涨工资，你就一定要认真分析你是不是真的在老板心中有价值了。同样，企业也是如此，百晓生的兵器排行榜第一究竟是小李飞刀还是小李他妈的飞刀，真金白银的选择比各种排名更真实，特别是在相对成熟的西方资本市场。</p><p style="text-indent: 2em;">最初关注网络安全ETF是在2015年年初，当时笔者要写一个小汇报，查资料时无意之间发现在2014年底，美国有一只专门关注网络安全的基金ETFMG Prime网络安全ETF（简称HACK）。后来，在2015年7月又成立了另一只网络安全ETF基金，First Trust纳斯达克网络安全ETF（简称CIBR）。这是笔者所了解的美股目前市场上存在唯二的两只网络安全ETF基金。笔者的分析也是基于这两只基金的选择进行的。</p><p style="text-indent: 2em;">这两只基金其实差别不大，所选择的成分公司略有差异，HACK相对而言关注的公司范围更大，从千亿市场到1个亿市场的公司都在选择范围内，CIBR相对选择规模更大的企业，一般而言，CIBR所选择的前10大成分股的所占持有量更大。因为本文不是投资比较，所以不再细谈，笔者这些年来一般都是以HACK为分析基准，顺带看看CIBR与HACK的差异，因为ETF基选择成分公司一直在变化，本文就以笔者最近一看关注时的数据为基准（2019年7月11日晚）。</p><p style="text-indent: 2em;">下图是HACK成分股的55家企业：</p><p style="text-align: center;"><img class="rich_pages" data-ratio="2.44392523364486" data-s="300,640" style="" data-type="png" data-w="428" src="https://wechat2rss.xlab.app/img-proxy/?k=2ccccbaf&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbp1rL6xoF7QibHPUIffZIHUUFQVicQHo18tp7ff1uHXtLPb0ib7CL28lUqXriaI1ib25p3vUrkic20Zaqw%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;"><span style="text-indent: 2em;">同期的CIBR共有44家企业，大部分与HACK相同，具体见下图：</span></p><p style="text-align: center;"><img class="rich_pages" data-ratio="1.631578947368421" data-s="300,640" style="width: 431px;height: 703px;" data-type="png" data-w="513" src="https://wechat2rss.xlab.app/img-proxy/?k=e546cd3e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbp1rL6xoF7QibHPUIffZIHUjeCZnkwye1ZdqJo5ibboOXPlvoMKx6hA7zCINPePnqAEM6CMhLIThdw%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;"><span style="text-indent: 2em;">从上述两个表中，大部分公司是重叠的，CIBR持有而HACK没有的公司只有雷神等4家公司，笔者将两者做一个合并，以下的分析就以两只基金合并后的58只成分公司为基础展开。</span><span style="text-indent: 2em;">笔者还是按照自己的习惯以HACK为基础，在最后附加CIBR不同的几只股票，如下图所示（其中市值和营收的单位统一为亿美元）。</span></p><p style="text-align: center;"><img class="rich_pages" data-ratio="2.0362976406533577" data-s="300,640" style="width: 440px;height: 896px;" data-type="png" data-w="551" src="https://wechat2rss.xlab.app/img-proxy/?k=1d8cf122&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpbQG5R4zZl63TWFmKaD3wmksH46CgaHiap83adwykEvxnRKvqcVUIjkdnmV6ibiaN64b6Y2eoKRrIYVA%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;text-indent: 2em;"><span style="text-indent: 2em;">网络安全ETF基金虽然设计之初是着眼于全球的网络安全企业，但实际选择的时候还是主要还是集中在美国证券市场的纽交所和纳斯达克的公司，占比超过80%。英国证券市场有6家公司，分别是Sophos，Avast，BAE Systems，QinetiQ，Ultra Electronics，NCC Group。日本证券市场有3家，分别是Treand micro，Digital Arts，FFRI。另外在3个国家分别各有一家公司，分别是韩国的AhnLa，芬兰的-Secure，法国的Thales SA。</span><br/></p><p style="text-align: left;text-indent: 2em;">这里边除了<span style="text-align: left;text-indent: 34px;">Treand micro在日本上市的台湾企业外，没有其他的中国公司进入选择范围，估计与中国资本市场相对封闭有关。另外，也与创立之初所瞄准的市场有关，<span style="text-align: left;text-indent: 34px;">Treand micro也是台湾人</span>在美国加州创立的。从概率的角度来看，一个人如果在一个县创业，他的市场一般外延是所在的市；如果在一个市创业，</span><span style="text-align: left;text-indent: 34px;">他</span><span style="text-align: left;text-indent: 34px;">的市场一般外</span><span style="text-align: left;text-indent: 34px;">延是</span><span style="text-align: left;text-indent: 34px;">所在的</span><span style="text-align: left;text-indent: 34px;">市。但</span>如果在一个北上广深及其他一线城市创业，那看的是全国市场；如果在美国创业，看的是全球市场，这是深入骨髓的原始认知，例如在美国的NFL超级碗橄榄球冠军被美国人很自然很习惯的称为世界冠军。这当然会有特例存在，笔者这里谈的是一个概率问题。其实上次跟仙儿聊天也谈过这个问题，我们都觉得非一线城市的企业，最后做成全国品牌都是很不容易的，非常值得敬佩。</p><p style="text-align: left;text-indent: 2em;"><span style="text-indent: 2em;">从公司的业务来看，主要分为4类公司。第一类是主要承接政府国防安全的大型军工及系统集成公司，如下图所示：<br/></span></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5948051948051948" data-s="300,640" style="" data-type="png" data-w="385" src="https://wechat2rss.xlab.app/img-proxy/?k=a47aff95&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbp1rL6xoF7QibHPUIffZIHUmGStrFtvQg9YZBzibkqPfrHl7QZ6JDJcb8MfBRXSraxlYYN8FX4R2bg%2F640%3Fwx_fmt%3Dpng"/></p><h3 class="t" style="margin-bottom: 1px;list-style: none;font-size: medium;line-height: 1.54;font-family: arial;text-align: start;white-space: normal;text-indent: 2em;"><span style="background-color: rgb(255, 255, 255);"><span style="text-indent: 2em;">Parsons是国防和信息技术反恐及安全承包商；</span><span style="text-indent: 2em;">CACI International Inc服务对象主要是美国联邦政府部门，包括美国国防部，美国国土安部等；</span><span style="text-indent: 2em;">Science Applications International是美国军队及政府安全供应商；</span><span style="text-indent: 2em;">Leidos是从Science Applications International分离出来的一家美国国防公司，主要客户包括美国国防部、美国国土安全部等，2016年与洛克希德马丁公司的信息系统和全球解决方案业务合并。</span><span style="text-indent: 2em;">定位全球国防工业最大的技术解决方案企业。</span><span style="text-indent: 2em;">英国的BAE SYSTEMS是世界上最大的防务承包商之一，世界军工10强企业。<span style="font-family: &#34;Microsoft YaHei&#34;, Helvetica, Arial, &#34;Lucida Grande&#34;, Tahoma, sans-serif;font-size: 16px;background-color: rgb(255, 255, 255);">ManTech是美国政府领先的国家安全计划技术提供商之一，客户包括美国情报界</span></span><span style="text-indent: 2em;">和国防部等。</span><span style="text-indent: 2em;">QinetiQ是英国军工企业，服务于英美军队及国防部门。</span><span style="text-indent: 2em;">英国的Ultra Electronics是英国防务承包商，全球军工百强。</span><span style="text-indent: 2em;">Raytheon 是美国的大型国防承包商，</span>全球前五大军工集团，2019年6月</span>与<span style="background-color: rgb(255, 255, 255);">United Technologies达成合并协议，预计2020年完成，到时市值会超过1200亿美元。</span><span style="background-color: rgb(255, 255, 255);">法国的Thales SA</span><span style="background-color: rgb(255, 255, 255);text-indent: 2em;">是全球航天、交通、防务和安全领域</span><span style="background-color: rgb(255, 255, 255);text-indent: 2em;">的引领者之一。</span><span style="background-color: rgb(255, 255, 255);text-indent: 2em;"><span style="font-family: &#34;Microsoft YaHei&#34;, Helvetica, Arial, &#34;Lucida Grande&#34;, Tahoma, sans-serif;font-size: 16px;background-color: rgb(255, 255, 255);">Booz Allen Hamilton是美国的国防技术咨询公司，为美国政府及其机构提供服务。</span></span><br/></h3><p style="text-indent: 2em;"><span style="font-family:Microsoft YaHei, Helvetica, Arial, Lucida Grande, Tahoma, sans-serif;"><span style="font-size: 16px;background-color: rgb(255, 255, 255);">网络空间已经是海陆空天外的第五作战空间，国防军工承包商和服务商在通过各种形式深度介入了网络安全业务。也通过资本的方式与专业的网络安全厂商进行整合，例如2015年</span></span><span style="text-indent: 2em;background-color: rgb(255, 255, 255);font-family: arial;font-size: medium;text-align: start;">Raytheon收购的Websense，2017年 </span><span style="background-color: rgb(255, 255, 255);font-family: arial;font-size: medium;text-align: start;text-indent: 2em;">Thales SA</span><span style="font-family: arial;font-size: medium;text-align: start;text-indent: 2em;background-color: rgb(255, 255, 255);">收购的</span><span style="font-family: arial;font-size: medium;text-align: start;text-indent: 2em;background-color: rgb(255, 255, 255);">Gemo SA都是笔者比较熟悉的产业公司，笔者10多年前做一个上网行为管理的项目时就学习过Websense，产品设计让当时的笔者有惊叹之感，后来又研究其DLP产品，也是笔者认为目前最好的产品之一。<span style="font-family: arial;font-size: medium;text-align: start;text-indent: 32px;background-color: rgb(255, 255, 255);">Ge</span><span style="font-family: arial;font-size: medium;text-align: start;text-indent: 32px;background-color: rgb(255, 255, 255);">mo </span><span style="font-family: arial;font-size: medium;text-align: start;text-indent: 32px;background-color: rgb(255, 255, 255);">S</span></span><span style="font-family: &#34;Microsoft YaHei&#34;, Helvetica, Arial, &#34;Lucida Grande&#34;, Tahoma, sans-serif;font-size: 16px;background-color: rgb(255, 255, 255);">A的</span><span style="font-family: &#34;Microsoft YaHei&#34;, Helvetica, Arial, &#34;Lucida Grande&#34;, Tahoma, sans-serif;font-size: 16px;text-align: start;background-color: rgb(255, 255, 255);">SafeNet更是笔者过去10余年一直在用的产品。</span></p><h3 class="t" style="margin-bottom: 1px;font-size: medium;white-space: normal;list-style: none;line-height: 1.54;font-family: arial;text-align: start;text-indent: 2em;"><span style="background-color: rgb(255, 255, 255);text-indent: 2em;"></span>第二类是综合的基础网络提供商，包括网络设备提供商Cisco，Juniper，CDN的发明者Akamai，全球最大的数字证书颁发机构Versign。他们以各自原有的核心业务为基础，扩展了安全的属性，形成了各自的安全产品和解决方案。如下图所示：</h3><p style="text-align: center;"><img class="rich_pages" data-ratio="0.2917933130699088" data-s="300,640" style="width: 422px;height: 123px;" data-type="png" data-w="329" src="https://wechat2rss.xlab.app/img-proxy/?k=ebac25bf&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4Jvdicpbp1rL6xoF7QibHPUIffZIHUwwRTnZNI2bnFjuVyIl4NkyOCn2TgkoXCWAb5LibPibHuRUwJ5DlBE7qA%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;text-indent: 2em;">第三类是综合的网络安全产品和服务提供商，这类公司基本上都是由某一个单一品类起家，在该品类做强的基础上，通过自研和并购的方式，不断扩充其产品线，逐渐成为一个全品类的综合网络安全产品提供商。国外网络安全产品型公司的发展路径，基本是先做强再做大，在某一个具体细分品类做到领先者之后，出于商业扩张的需求，才逐渐引入新的产品线，慢慢形成我们现在看到的全栈型产品公司。如下图所示：<br/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.2917933130699088" data-s="300,640" style="width: 416px;height: 121px;" data-type="png" data-w="329" src="https://wechat2rss.xlab.app/img-proxy/?k=948b976f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpbQG5R4zZl63TWFmKaD3wmkABtrvLFFWn6BgTdL5wHZJz3FwIKogaHkXiblhj3uhegyXib2ye0hI0Sw%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;text-indent: 2em;"><span style="text-align: left;text-indent: 34px;">基本</span>上，大家对这类厂商都很熟悉了，笔者就不再赘述。同时，这只是从笔者个人的认知角度所做的分类，被笔者分到第四类中的一些公司，有的也已经在迈向综合型产品厂商的路上了，这里只是粗略分类，权做探讨。</p><p style="text-align: left;text-indent: 2em;">第四类是以单品突破为主的公司，这类公司是创新的动力，是未来的希望，是在某一个细分品类做到全球领先的位置的企业。例如做大数据安全分析的Splunk，做身份认证安全的Okta等。笔者做了简单的分类，其实由于分类标准和技术的交叉性，很做难道精确分类，有些特色比较明显的公司笔者就没有归类，直接单独列出了。在同一类的公司产品差异也比较大，例如数据安全类中的Commvault System和Carbonite偏重于数据备份和恢复，而Varonis Systems则偏重于数据保护。身份认证中<span style="text-align: left;text-indent: 34px;">Okta</span>是IAM,而CyberArk是PAM特权账号管理。</p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.3035426731078905" data-s="300,640" style="width: 435px;height: 132px;" data-type="png" data-w="1242" src="https://wechat2rss.xlab.app/img-proxy/?k=85cf5085&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpbQG5R4zZl63TWFmKaD3wmkxdCuFibcKVqAhx0WGTxvSibMnj5zRfy3dpEH3lyiagF6EvLtlqx8Pia6KQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.3759213759213759" data-s="300,640" style="" data-type="png" data-w="407" src="https://wechat2rss.xlab.app/img-proxy/?k=f9de7127&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpbQG5R4zZl63TWFmKaD3wmkbOpMklhuyuS1lskdRkluAcL9z5WrEZ4xnoc1kFx9b9KFqHZ3vJ6MiaQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;text-indent: 2em;">基于机器学习做大数据分析的Splunk大家熟悉，也是现在HACK目前重仓股。Tufin通过自动化的策略编排和管理企业实现安全运营，这家以色列公司去年上市，营收虽然不多，但市场渗透还很少，潜力较大，也是HACK目前的重仓。Palo Alto引领了下一代防火墙市场，营收也是单品网络安全公司中最高的。FireEye是APT中最火热的公司。在SAAS应用在海外已经基本成熟的情况下，云安全已经是各安全公司都必然会延展的范围，Zscaler是从创立之初就定位在云安全这个领域的企业，把传统的安全在云端重新定义了一次，同时它还是2018年Gartner在Secure Web Gateways (SWG)中的领导者象限中。ForeScout是NAC的王者，在网络访问控制和网络可视化方面一枝独秀。EverBridge其实做的跟我们传统的网络安全没有关系，是做点对点的应急通信和管理，算是通过网络来实现人生财产安全保障吧。Digital Arts是日本企业，主要是以做网络过滤，邮件过滤的。MoileIron是移动终端安全的龙头企业之一，笔者当初开始研究移动端安全的重要参考标的。Verint Systems也是一家很有意思的公司，它通过各种情报和数据的分析，做辅助决策，是连续10年位于Gartner<span style="color: rgb(25, 25, 25);font-family: &#34;PingFang SC&#34;, Arial, 微软雅黑, 宋体, simsun, sans-serif;font-size: 16px;text-align: left;background-color: rgb(255, 255, 255);">《人力资源交互管理（WEM）魔力象限报告》中的领导者象限。</span></p><p style="text-align: left;text-indent: 2em;"><span style="color: rgb(25, 25, 25);font-family: &#34;PingFang SC&#34;, Arial, 微软雅黑, 宋体, simsun, sans-serif;font-size: 16px;text-align: left;background-color: rgb(255, 255, 255);">HACK和CIBR的成分股是动态变化的，但整个产业的格局相对恒定，从雷神之类承接综合国防网络安全的企业到某一个细分领域的专业公司，各个层次之间互相合作，并且通过资本市场作为纽带，保持了创新的活力和动力。<br/></span></p><p style="text-align: left;text-indent: 2em;"><span style="color:#191919;font-family:PingFang SC, Arial, 微软雅黑, 宋体, simsun, sans-serif;"><span style="font-size: 16px;background-color: rgb(255, 255, 255);">上周末成文后，总觉得很多要说的没有说完，一直零星修改，又发现这是一个无止尽的过程，索性就这个版本不再修改了。同时想起最近跟渔人刘老师交流时，发现大家都一直在关注国外的网络安全企业，商量建一个微信群的事情。这可能是对类似题材后续修正更好的方式，对这个领域感兴趣的朋友可以在这个平台中互相交流和探讨，有兴趣的同学可以加我微信进群。文末是我的微信号，为了避免骚扰，加的时候<span style="color: rgb(25, 25, 25);font-family: &#34;PingFang SC&#34;, Arial, 微软雅黑, 宋体, simsun, sans-serif;font-size: 16px;text-align: left;text-indent: 34px;background-color: rgb(255, 255, 255);">请</span>发送实名姓名公司及岗位。</span></span></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.964221824686941" data-s="300,640" style="" data-type="png" data-w="559" src="https://wechat2rss.xlab.app/img-proxy/?k=6777566f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpbQG5R4zZl63TWFmKaD3wmkUtUgu9GSwJZSocGic9FMSxy38DFolaaiajTzRUzeDyY7DHjWiaic1CLibGw%2F640%3Fwx_fmt%3Dpng"/></p>



<p><a href="2247483767">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=904e24e7&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzU5ODk0NTIxNg%3D%3D%26mid%3D2247483767%26idx%3D1%26sn%3D887e42e9f40bb0ada46df244b4eb43bb%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 23 Jul 2019 19:26:00 +0800</pubDate>
    </item>
    <item>
      <title>失落的十年，写在McAfee二次IPO之前</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzU5ODk0NTIxNg==&amp;mid=2247483738&amp;idx=1&amp;sn=6a36c4201dcd71040c25ef40ca7311f8</link>
      <description>上周有媒体报道McAfee计划重新IPO，笔者听到这个消息虽有点感触，却无一点意外，两年前TPG和Thoma</description>
      <content:encoded><![CDATA[<p>
原创 <span>王文宇</span> <span>2019-07-15 19:28</span> <span style="display: inline-block;"></span>
</p>

<p>上周有媒体报道McAfee计划重新IPO，笔者听到这个消息虽有点感触，却无一点意外，两年前TPG和Thoma</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=a649d456&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4JvdicpaaSEOVKUvnbZp4uKwDJiacqg2bh86mSz9hRiaxMIziawxv3TCfjyibJkIOjiaHCrrHHyPTt1eDbH60WUw%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="text-indent: 2em;"><br/></p><p style="text-indent: 2em;">上周有媒体报道McAfee计划重新IPO，笔者听到这个消息虽有点感触，却无一点意外，两年前TPG和Thoma Bravo收购McAfee的时候，就意味着这一天的到来。笔者前文讲过Symantec的发展，过去十年Symantec的发展其实并不顺利。作为它的老对手，McAfee过去十年的发展也是差强人意。</p><p style="text-indent: 2em;">提到McAfee就不能不提Intel对他的收购，2010年爆出的收购消息比今天重新IPO给业内带来的震撼大了许多，当时笔者因为工作原因跟McAfee接触也比较多，所以记忆就更深刻。笔者记忆中Intel上次尝试收购安全公司是2000年左右，当时试图收购著名的桌管软件LANDesk，只不过那一次收购失败了。巧合的时，在传出Intel收购McAfee的时间附近，LANDesk也被<span style="text-indent: 34px;">Thoma Bravo</span>收购。</p><p style="text-indent: 2em;">Intel收购McAfee之后，业务有过多个畅想，完美整合，安全芯片等等，也有担心是一此失败的决策，很遗憾的是，从后来的发展来看，这一此的收购确实算不上成功。</p><p style="text-indent: 2em;">在正式收购之前的2010年，McAfee的发展势头还不错，业绩达到了历史巅峰期，全年收入21亿美元，增长了7%。运营现金流量达到历史高峰5.95亿美元，同比增长20％。截至2010年年底的现金和有价证券总额达到创纪录的12亿美元。彼时，McAfee总裁兼首席执行官Dave DeWalt表示，McAfee非常擅长作为英特尔全资子公司在未来几年内有效推动安全行业创新的能力。但事实却没有<span style="text-indent: 34px;">DeWalt</span>所展望的那样发展。</p><p style="text-indent: 2em;">2011年，Intel正以每股收购为48美元，总价值76.8亿美元的成本收购了McAfee。Intel希望除了管理现有McAfee的业务外，收购还可以加速和增强英特尔的硬件和软件安全解决方案组合，从而提高平台的整体安全性。<span style="font-size:13px;font-family:宋体;color:black;"></span></p><p style="text-indent: 2em;">收购完成后，McAfee被并入了Intel的软件与服务运营部门SSG，这个部门还包括Wind River SoftwareGroup和Intel原来的软件和服务集团。但在SSG，McAfee是绝对的营收主力，但无论从应收还是利润的角度来看，都增长缓慢。</p><p style="text-indent: 2em;">到了2015年，McAfee被独立出来单独运营，成为了Intel Security。这时候，其实已经预示着整合的失败，在一个大的有核心业务的集团中，3%-4%的收入占比是微不足道的，在融入主流业务失败之后，放弃可能是对双方都有利的一种选择。</p><p style="text-indent: 2em;">2016年，Intel Security被剥离。此时，距离收购发生已经过去了6年，Intel自身经营也遇到了巨大的挑战，面临裁员和业务的重组，6年前收购时计划将网络安全功能整合到芯片中，在更深层次侦测网络威胁的计划也仍然没有完成。此时的McAfee的估值42亿美元，基本回到了2010年并购消息传出之前的价值，当时Intel是以60%的溢价收购的。</p><p style="text-indent: 2em;">被Intel收购后，McAfee的营收一直在20亿美元附近震荡，不但自身业务增长也相对有限，即便是美国大的独立安全公司常见的并购行为，从数量和质量上都不高。近几年最大的一笔并购还是发生在被剥离后的2017年，以4亿美元的估值收购了这家云安全厂商，跟上了老兄弟Symantec的脚步。</p><p style="text-indent: 2em;">McAfee对标的竞争对除了老对手Symantec外，还有FireEye，CrowdStrike，Cylance。一件有意思的事情是，Intel收购时的McAfee 的CEO David DeWalt后来成了FireEye的CEO，而CrowdStrike和Cylance的CEO和CTO都在被收购后的几年里从McAfee的高管团队出去的。笔者以前的文章中有过详细的描述，这里就不再展开说了。</p><p style="text-indent: 2em;">这是一个笔者这几年一直在思考的问题，一些大的公司和平台在有人才有资金有品牌的情况下，为什么没有一个好的产品？这个问题跟本文的主题弱相关，以后有机会笔者再专题讲述一下自己的一点拙见。<br/></p><p style="text-indent: 2em;">最后说一个花絮，2010年的McAfee被收购后，四名<span style="text-indent: 34px;">McAfee</span>股东在加利福尼亚州圣克拉拉县的高级法院提起了质疑性集体诉讼，对提议的交易提出质疑，认为股票价值不应该是48美元，而应该是62美元，对应的估值是100亿美元。或许在没有被并购的情况下，现在的McAfee的市值早已超过了这个数字。今年的美国科技股大热，或许，重新IPO的McAfee估值真的会有会超过100亿美元的表现。</p>



<p><a href="2247483738">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=8455802a&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzU5ODk0NTIxNg%3D%3D%26mid%3D2247483738%26idx%3D1%26sn%3D6a36c4201dcd71040c25ef40ca7311f8%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Mon, 15 Jul 2019 19:28:00 +0800</pubDate>
    </item>
    <item>
      <title>150亿美元的王朝过客，从Symantec的前世今生谈起</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzU5ODk0NTIxNg==&amp;mid=2247483727&amp;idx=1&amp;sn=12f60ed3ee78ac7a24e48733307c5327</link>
      <description>严格来说，这其实是Symantec的第二次被并购。大马华裔陈福阳带领的Broadcom传出150亿美元价格并</description>
      <content:encoded><![CDATA[<p>
<span>王文宇</span> <span>2019-07-07 19:59</span> <span style="display: inline-block;"></span>
</p>

<p>严格来说，这其实是Symantec的第二次被并购。大马华裔陈福阳带领的Broadcom传出150亿美元价格并</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=5c0f9e54&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4Jvdicpay50bP22X3QERoSI8zh9jHbSUDHcYib5l8n5iaURSIobM3eqIZJpxCRhAbMs42Mc9Ej6KBLbic1Kgzg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;text-align: start;white-space: normal;text-indent: 2em;"><span style="border-width: 0px;border-style: initial;border-color: initial;vertical-align: inherit;font-size: 16px;"><span style="vertical-align: inherit;color: rgb(61, 61, 52);font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;text-align: start;text-indent: 26px;">严格来说，这其实是</span><span style="vertical-align: inherit;color: rgb(61, 61, 52);font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;text-align: start;text-indent: 26px;">Sy</span><span style="vertical-align: inherit;color: rgb(61, 61, 52);font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;text-align: start;text-indent: 26px;">ma</span><span style="vertical-align: inherit;color: rgb(61, 61, 52);font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;text-align: start;text-indent: 26px;">ntec的第二次被并</span><span style="vertical-align: inherit;color: rgb(61, 61, 52);font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;text-align: start;text-indent: 26px;">购。</span></span><span style="color: rgb(61, 61, 52);font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;text-align: start;text-indent: 26px;border-width: 0px;border-style: initial;border-color: initial;vertical-align: inherit;font-size: 16px;"></span><span style="border-width: 0px;border-style: initial;border-color: initial;vertical-align: inherit;font-size: 16px;">大马华裔陈福阳带领的Broadcom传出150亿美元价格并购Symantec的消息，让Symantec近期低迷的市值上涨了几十亿美元。但Broadcom股价反而应声下跌，笔者第一联想就是2005年Symantec收购VERITAS后的情景，也是被并购方VERITAS上涨，并购方Symantec下跌，说明市场并不看好并购后的发展。但是笔者认为，这对于Syamtenc来说或许是一个好的变化。</span></p><p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;text-align: start;white-space: normal;text-indent: 2em;"><span style="border-width: 0px;border-style: initial;border-color: initial;vertical-align: inherit;font-size: 16px;"><img class="rich_pages" data-ratio="0.75" data-s="300,640" style="text-align: center;white-space: normal;" data-type="jpeg" data-w="500" src="https://wechat2rss.xlab.app/img-proxy/?k=860d0fbe&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4Jvdicpay50bP22X3QERoSI8zh9jHdypyyEO6JdqYPVfyZ3pjZibzibksKz81qh9og3V1qhOZiaUhtgMrYBu3g%2F640%3Fwx_fmt%3Djpeg"/></span></p><p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;text-align: start;white-space: normal;text-indent: 2em;"><span style="font-size: 16px;text-indent: 2em;">因为工作的原因，笔者多年来以一直关注Symantec，在过去相当长的一段时间内，Symantec是独立网络安全公司的龙头（现在市值已经被Palo Alto Networks、Checkpoint等超过）。Symantec的发展道路与国内大部分网络安全企业不同，它更多的是通过不断的并购来实现技术和产品的更迭和市场的扩张。</span></p><p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;text-align: start;white-space: normal;text-indent: 2em;"><span style="text-indent: 2em;font-size: 16px;">这次<span style="font-size: 16px;color: rgb(61, 61, 52);font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;text-align: start;text-indent: 26px;">Broadcom</span>收购的初步金额是150亿美元，但过去Symantec在收购上所支付的又何止这个数字。仅2005年收购<span style="font-size: 16px;color: rgb(61, 61, 52);font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;text-align: start;text-indent: 26px;">VERITAS</span>就135亿美元，那可是2005年的135亿美元。Symantec从成立到现在，大大小小并购的公司大概在70家左右，基本可以说现在Symantec的产品线都是买回来的，笔者以前跟朋友聊天，谈到为什么很多时候创新会从小企业开始，而不是具有人才和资源优势的大企业，Symantec就是笔者经常举的例子。笔者觉得这是一个符合人性和规律的良好的生态系统，通过资本的润滑和纽带，使美国的网络安全产业保持了创新和活力。</span></p><p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;text-align: start;white-space: normal;text-indent: 2em;"><span style="font-size: 16px;text-indent: 2em;">其实笔者真正关注Symantec的并购，是从<span style="font-size: 16px;color: rgb(61, 61, 52);font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;text-align: start;text-indent: 26px;">收购VERITAS</span>几个月后，用近1.8亿美元收购端点安全公司Sygate开始。Sygate当时做的很有特色，后来被继承到Symantec的SEP中，笔者在一些项目上还碰到过，也研究过它的材料。这这里插一段闲话，后来笔者以前团队华南最大的一个项目也有它介绍的功劳，当时笔者带着刚开发的一个新产品，与华南王阿钟一起去客户现场测试，但一个功能始终没有调试成功，也没顾上吃午饭，后来在阿钟去楼下买了两个鸡腿的刺激下，终于顺利测试完成，一直很感谢阿钟同学的支持和理解。</span></p><p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);text-align: start;white-space: normal;text-indent: 2em;"><span style="font-size: 16px;">言归正传，其实Symantec从开始就带着浓浓的并购基因，最初的Symantec其实跟网络安全基本没有关系，它是在国家科学基金会的资助下，由NLP和AI专家Gary Hendrix博士与一群斯坦福大学自然语言处理的研究人员在1982年组建。</span><span style="font-size: 16px;">没错，当时它研究的就是现在热门的AI技术和产品，但可惜不在正确的时间窗口。</span><span style="font-size: 16px;">2年以后，Hendrix把Symantec卖给了另一个初创公司C＆E，这就是Symantec的第一次被并购。</span><span style="font-size: 16px;">C＆E是公司创始人名字首字母的缩写，合并后的公司负责人是原来C＆E的Eubanks，他选择用Symantec作为新公司的名字。</span><span style="background-color: rgb(255, 255, 255);text-indent: 0px;color: rgb(51, 51, 51);font-size: 16px;"></span></p><p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);text-align: start;white-space: normal;text-indent: 2em;"><span style="font-size: 16px;">现在Symantec的并购文化和背后所能支撑的组织架构和管理制度，就是<span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">Eubanks</span>建立起来的。</span><span style="font-size: 16px;">第一次合并后<span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">Hendrix就离开了公司，所以笔者认为，Symantec的名字是<span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">Hendrix给的，但Symantec的基因和文化是<span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">Eubanks</span>赋予的。</span></span></span></p><p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);text-align: start;white-space: normal;text-indent: 2em;"><span style="color: rgb(61, 61, 52);text-align: start;text-indent: 26px;font-size: 16px;">这个阶段的Symantec还不是一家网络安全公司（公认的全球第一个病毒C-Brain的出现是在1987年，市场化的网络安全的萌芽阶段），业务还是集中在工具软件上，直到1990年收购诺顿公司（其实病毒检查只是诺顿的小部分）。但是在这之前，Eubanks还收购了两家公司，那两家公司现在已经基本消失，笔者也不翻故纸堆啰嗦了，更为重要的是，通过这两家公司的收购，Eubanks为Symantec建立了以产品为核心的事业部式组织架构，每个产品都有自己独立的研发、测试、销售、技术支持等所有的环节，只是共用公司的职能部门。这也为Symantec后期不断收购和融合提供了基本的支撑，对于被并购公司的大部分人来说，团队文化跟以前差不多，一定程度上减少了并购后不同团队的磨合问题。</span></p><p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);text-align: start;white-space: normal;text-indent: 2em;"><span style="color: rgb(61, 61, 52);text-align: start;text-indent: 26px;font-size: 16px;">整个90年代，Symantec进行了20多次的并购，在前期，公司的业务重点还在传统的系统软件和工作软件，例如编译器，并一度与当时很火热的Borland等一起对微软发起过挑战。在1992年，Symantec以320万美元收购了防病毒公司Certus International，开始在早期的网络安全市场发力，然后再1998年收购了Intel的反病毒业务。这个时候，网络安全也已经开始被广泛的关注，笔者也是在那个阶段开始接触病毒、黑客等名词，并选择了计算机作为大学专业。</span></p><p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);text-align: start;white-space: normal;text-indent: 2em;"><span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;"><span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">如果说<span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">Eubanks</span>建立了Symantec的并购基因，那么1999年上任的新任CE</span>O Thompson可以<span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">说是将这一传统发扬光大的关键人物。<span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">Thompson</span>此前从IBM的销售做起，最后做到了IBM美洲公司总经理，在IBM整整工作了28年，担任Symantec CEO后，<span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">Thompson</span>采取了更加密集的并购策略，同时对公司进行了大规模重组，剥离了很多发展潜力不大的业务，确立了互联网安全的理念，将网络安全作为核心的经营策略，这就是我们今天所认知的Symantec。</span></span></p><p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);text-align: start;white-space: normal;text-indent: 2em;"><span style="color: rgb(61, 61, 52);text-align: start;text-indent: 26px;font-size: 16px;">2009年Thompson离开Symantec的时候，10年时间，他将Symantec的收入从6亿美元提升到了60亿美元。这期间，Symantec进行了近40起的并购，在笔者熟悉的领域，除了前文提到的端点安全公司Sygate外，还有2007年以3.5亿收购的数据安全公司Vontu，此后多年，Symantec在Gartner的DLP细分领域报告中一直处于领导者象限。而这时期，也是美国网络安全巨头积极进入中国市场的一个阶段，Symantec在2006年策划与华为成立了合资公司华赛，并在2007年挂牌，2018年华为花5亿多美金收购了Symantec在合资公司的股权。华赛的存在客观上培养了不少安全人才，包括笔者的老同事，现在威努特的CTO黄敏同学也是华赛早期的员工。合资公司当时在国内也是一种潮流，也使在这一时期，笔者当时的团队也曾一度要与另一国际安全巨头建立合资公司，交流过程中笔者也第一次亲身感受到硅谷印度人的位势，当时对方来的几个VP几乎都是印度人。</span><span style="font-size: 16px;text-indent: 2em;">这是Symantec发展的一个黄金阶段，但成也萧何，败也萧何，这个阶段一次备受争议的并购让Symantec未来的发展背上了沉重的负担，就是前文提到过的并购</span><span style="font-size: 16px;text-indent: 2em;font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;">VERITAS。2005年的并购金额是135亿美元，到2015年出售的金额只有80亿美元。</span></p><p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);text-align: start;white-space: normal;text-indent: 2em;"><span style="font-size: 16px;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;"></span></span></p><p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);text-align: start;white-space: normal;text-indent: 2em;"><span style="font-size: 16px;"><span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;"><span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;"><span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">Thompson</span>离职后，Symantec的发展进入了第三个阶段，这个阶段CEO更迭频繁，包括今年5月辞职</span>的Clark</span>。</span><span style="font-size: 16px;">但是，并购的基因没有发生<span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">变化，著名的并购就包括2016年6月46.5亿美元收购了Blue Coat，同年11月以23亿美元收购LifeLock。</span>此后并购也还在一直进行中，笔者所了解的最新的并购是今年2月以2亿美金收购以色列安全公司Luminate，强化自己在云安全和SDP领域的布局。</span></p><p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);text-align: start;white-space: normal;text-indent: 2em;"><span style="color: rgb(61, 61, 52);text-align: start;text-indent: 26px;font-size: 16px;">从1982年创立到今天，Symantec已经37岁了，根据美国《财富》杂志报道，美国中小企业平均寿命不到7年，大企业平均寿命不足40年。别看这个数字好象不高，但已经是中国规模企业的几倍了。这个话题在</span><span style="font-size: 16px;">N年前笔者的老同事刘爷说起之后，一直让笔者很感兴趣。</span><span style="font-size: 16px;">笔者喜欢历史，年轻的时候也曾思考过，在封建王朝更迭的时代，为什么不管立国之君多英明，设计多理想的制度，都无法改变这个由盛而衰这个规律呢？</span><span style="font-size: 16px;">现阶段，笔者的认知是，不管是国家还是企业，如果不做额外的干预，任何组织都跟我们的人体一样，都会经历幼年，童年，青少年，成年，壮年，老年的阶段，生老病死本来就是自然规律。</span><span style="font-size: 16px;text-indent: 2em;">人虽然都知道生老病死是规律，但很多情况下，都想让自己的青壮年时期保留更长的时间，随着现代科技的发展，在各种保养和药物和其他方式的帮助下，虽然不能真的再活500年，但确实可能实现生命的延续。</span></p><p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);text-align: start;white-space: normal;text-indent: 2em;"><span style="font-size: 16px;">企业的管理一定程度上就是对抗这种自然规律的过程，任何企业发展到一定阶段，都会形成固定的利益和思维，IT百年老店IBM通过奉行了创始人Watson的每10年彻底改造公司的理念变成了一个传奇。</span><span style="font-size: 16px;">自我革命说来容易，做来很难，大部分情况下站在上帝视角去看很多事情的时候觉得很普通，但身在其中之时，原有的奶酪又岂是那么容易动的。</span><span style="font-size: 16px;">这样的故事太多太多了，笔者就不举例了。</span><span style="font-size: 16px;">笔者读书时看到戊戌变法后谭嗣同主要求死，很是不解，后来才知其父亲曾任清政府<span style="font-size: 16px;font-family: arial;text-align: start;background-color: rgb(255, 255, 255);">湖广总督</span>，也算是清末统治阶段的一部分了，<span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">谭嗣同</span>或许是真的明白了变法要成功所必须付出的代价。</span><span style="font-size: 16px;">笔者最近做过的一个小决定，也是建立在这个认知基础上的。</span></p><p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);text-align: start;white-space: normal;text-indent: 2em;"><span style="font-size: 16px;">任何企业发展到一定阶段<span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">必然会发展出强势业务单元，<span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">必然</span>会</span>形成官僚文化，如何与之对抗和抑制，笔者认为通常有两个思路。</span><span style="font-size: 16px;">一种方式是通过内部创新和孵化的方式对抗，但大部分内部创新很容易被遏制和扼杀，现代很多的创新当时的大企业都已经注意到了，甚至也到了婴儿期，但多数在这个阶段就夭折了。</span><span style="font-size: 16px;">要保护它，就要把它与原来的业务物理隔离，典型的例子<span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">微信</span>不是在深圳大本营还是在其广州研发中心诞生。</span><span style="font-size: 16px;">Symantec采用的是另外一种方式，类似于金庸武侠中的<span style="font-size: 16px;font-family: arial;text-align: start;background-color: rgb(255, 255, 255);">逍遥派</span>的北冥神功，吸收他人内力为自己所用，北冥神功最高境界是北冥重生法，可以真正实现返老还童，但天下又有几人能真正修成正果呢。</span><span style="background-color: rgb(255, 255, 255);font-family: arial;color: rgb(51, 51, 51);font-size: 16px;"></span></p><p style="border-width: 0px;border-style: initial;border-color: initial;margin-bottom: 20px;font-size: 13px;color: rgb(61, 61, 52);text-align: start;white-space: normal;text-indent: 2em;"><span style="font-size: 16px;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;">对抗自然法则，需要付出巨大的努力</span><span style="font-size: 16px;text-indent: 2em;">，需要的是未雨绸缪，自我革命。其实Symantec现在的市值不是独立网络安全厂商中最高的，但是营收还是比其他新兴厂商高很多，但资本市场看的是盈利模式和发展趋势，微软能够重回万亿市值，再成世界第一就是因为云转型的成功和订阅业务的快速发展，而这正是这个阶段的Symantec所不具备的。其实这一点跟国内的网络安全行业有些类似，但是美国资本市场的注册制模式，使得上市公司的不是一种稀缺资源，上市或退市或私有化再上市是很普通和常见的资本操作手段，这其实是一种更良性的循环。在笔者看来，Symantec这次的被并购一定不是终点，<span style="font-size: 16px;color: rgb(61, 61, 52);font-family: &#34;Helvetica Neue&#34;, Arial, &#34;Liberation Sans&#34;, FreeSans, sans-serif;text-align: start;text-indent: 26px;">Broadcom</span>或许也只是它生命中的一个过客。亦<span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">或许某一天的Symantec跟现在的Symantec已经是两个不同的企业，类似于西方父子用同一个名字，路易十三和路易十四虽然都是路易，但已是两个完全不同的生命和个体。无论如何，</span>企业发展到一定阶段已经具备了自己的基因、意识和生命力，对自身的发展也会产生影响。希望未来Symantec即使无法再回<span style="font-size: 16px;color: rgb(61, 61, 52);text-align: start;text-indent: 26px;">兵器排行榜第一位，也</span>可以在其他方面带给我们更多的惊喜。</span></span><span style="text-indent: 2em;"></span></p>



<p><a href="2247483727">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=561e43f3&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzU5ODk0NTIxNg%3D%3D%26mid%3D2247483727%26idx%3D1%26sn%3D12f60ed3ee78ac7a24e48733307c5327%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Sun, 07 Jul 2019 19:59:00 +0800</pubDate>
    </item>
    <item>
      <title>CrowdStrike VS Cylance ：终端安全独角兽，从瑜亮之争到10倍市值之差</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzU5ODk0NTIxNg==&amp;mid=2247483722&amp;idx=1&amp;sn=d612a31726904bfb62e60b6c72bd21f5</link>
      <description>几年前笔者当时在为终端安全的发展找路的时候，主要看了两个方面，一个是计算环境的变化产生的市场，就是基于移动终</description>
      <content:encoded><![CDATA[<p>
原创 <span>王文宇</span> <span>2019-06-30 22:33</span> <span style="display: inline-block;"></span>
</p>

<p>几年前笔者当时在为终端安全的发展找路的时候，主要看了两个方面，一个是计算环境的变化产生的市场，就是基于移动终</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=e3d9be96&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4Jvdicpbpa4kgE8IiccV754qONwz4k7X1SQxQA2UrBibib7t7oZ3BfxZ0wdv1ibl8YPHbhbu2icdbibHhSbWG5PXA%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="white-space: normal;text-indent: 2em;"><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">几年前笔者当时在为终端安全的发展找路的时候，主要看了两个方面，一个是计算环境的变化产生的市场，就是基于移动终端上的端点安全，另一个就是在现有的PC终端下新的防护思路，这时候硅谷有几家有特色的公司，一个是Bit9，另外就是CrowdStrike和Cylance，而相比Bit9，笔者觉得<span style="font-family: 宋体;font-size: 16px;text-align: left;">C</span><span style="font-family: 宋体;font-size: 16px;text-align: left;">rowdStrik</span><span style="font-family: 宋体;font-size: 16px;text-align: left;">e</span><span style="font-family: 宋体;font-size: 16px;text-align: left;">和Cylance</span>更值得关注。这是很有意思的两家公司，一方面是因为他们都是终端安全领域的新锐企业，另一方面也是因为两家创始人持续20年的传奇故事。</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">两家公司，虽然分别位于洛杉矶和硅谷，地理上在加州的一南一北，但却一直存在着剪不断理还乱的联系。</span></p><p style="white-space: normal;text-indent: 2em;"><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;"></span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">2011年，George Kurtz创立了CrowdStrike，然后邀请他的老同事Stuart McClure加入，但Stuart McClure因为技术原因拒绝了（另一个版本是因为股权没有谈拢），然后在2012年，自己成立了一家竞争性的公司Cylance。那个时候，两家公司距离据说只有几公里。</span></p><p style="white-space: normal;text-indent: 2em;"><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">在这之前，其实Kurtz和McClure已经合作了很多年，而且比较成功。</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">1999年，他们共同创立了著名的做漏洞扫描的公司Foundstone，那个时候国内比较早搞漏扫的兄弟应该都听说过这家公司，搞攻防的兄弟估计也看过他们一起写的黑客教程</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">Hacking-Exposed（中文名是《黑客大曝光<span style="font-family: 宋体;font-size: 16px;text-align: left;">》，<span style="font-family: 宋体;font-size: 16px;text-align: left;">清华大学出版社出版</span></span>）。然后就是典型的硅谷模式和故事，创新型公司发展到一定阶段，把自己卖给综合性的大公司。<span style="font-family: 宋体;font-size: 16px;text-align: left;">Kurtz和McClure</span>也是如此，当时如日中天的McAfee以8600万美元收购了他们，他们也一同入职了McAfee，并先后都担任了McAfee的CTO职务。</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;"></span></p><p style="white-space: normal;text-indent: 2em;"><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">在大的平台，除了极少数可以做到内生性的生物自我进化的外，大部分维持竞争力最好的方式就是并购，引入新的技术、产品和人才，但被并购进来的人经过一段时间的融合后，又会丧失自我驱动，进入原来大平台的运转逻辑，这时候就有两种选择，一种是选择妥协和融合，另一种就是选择离开。<span style="font-family: 宋体;font-size: 16px;text-align: left;">Kurtz和McClure</span>都是后者。</span></p><p style="white-space: normal;text-indent: 2em;"><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">随着IT的演进和攻防的升级，<span style="font-family: 宋体;font-size: 16px;text-align: left;">Kurtz和McClure都敏锐的察觉到了</span>攻防对抗的新时代已经来临，APT攻击的出现,AI技术的发展，让他们都觉得可以做一些更有价值的事情，但这个时候，</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">McAfee非但</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">无法</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">提供和支撑他们去做想做的事情，</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">而且已经成为了制约。</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">于是，2011年左右，</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">两个都选择了离开，只是这一次，两个人没有能再次携手，而是各自为战，一较高下。</span></p><p style="white-space: normal;text-indent: 2em;"><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">创立之初，两家公司都定位于新的端点安全，以AI技术解决端点安全的问题，例如Cylance现在自己贴的标签还是基于AI的高级威胁防护。开始的时候CrowdStrike给自己贴的也是类似的标签，不过现在已经把标签升级为基于SaaS的端点防护，威胁情报和云安全，放到一个更大的维度里定义自己了。</span></p><p style="white-space: normal;text-indent: 2em;"><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">两家公司的创始团队的背景也有些类似，两家公司的技术路线分别由两位来自McAfee的技术管理人员创立的。</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">Cyla</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">nce的另一个合伙人Ryan Permeh最后的职位是McAfee的首席科学家。</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">而CrowdStrike的另一个技术合伙人Dmitri Alperovitch最后的职位是McAfee的威胁研究副总裁。</span></p><p style="white-space: normal;text-indent: 2em;"><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">Kurtz和McClure虽然各自把公司经营成独角兽企业，但自从竞争开始，两个人</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">就形成了互补相让的</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">瑜亮之争。</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">McClure认为Kurtz的CrowdStrike只能做检测，无法做预测。</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">而Kurtz认为McClure的Cylance所做的只是常规的机器学习，根本算不上人工智能。甚至<span style="font-family: 宋体;font-size: 16px;text-align: left;">Kurtz和McClure</span>还会翻旧帐，争论以前创业过程中谁起的作用更大，谁的技术更强。笔者注意到<span style="font-family: 宋体;font-size: 16px;text-align: left;">过去几年</span>，甚至在一些我们所不关注的评选中，两个人都在互相比较中。</span></p><p style="white-space: normal;text-indent: 2em;"><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">站在我们旁观者的角度比较，就先从几个量化指标来看看。先看他们的融资情况。</span></p><table cellpadding="0" cellspacing="0" width="417"><tbody><tr height="19" style="height:19px;"><td height="19" width="64" style="">融资</td><td colspan="2" width="173" style="border-right-width: 1px;border-right-color: black;border-left: none;">CrowdStrike</td><td colspan="2" width="180" style="border-right-width: 1px;border-right-color: black;">Cylance</td></tr><tr height="19" style="height:19px;"><td height="19" style="">A轮</td><td style="border-left:none;"><span style="font-size: 10px;">2012年2月</span></td><td style="border-left:none;"><span style="font-size: 10px;">2600万美元</span></td><td style="border-left:none;"><span style="font-size: 10px;">2013年2月</span></td><td style="border-left:none;"><span style="font-size: 10px;"> 1500万美元</span></td></tr><tr height="19" style="height:19px;"><td height="19" style="">B轮</td><td style="border-top:none;border-left:none;"><span style="font-size: 10px;">2013年9月</span></td><td style="border-top:none;border-left:none;"><span style="font-size: 10px;">3000万美元</span></td><td style="border-top:none;border-left:none;"><span style="font-size: 10px;">2014年2月</span></td><td style="border-top:none;border-left:none;"><span style="font-size: 10px;">2000万美元</span></td></tr><tr height="19" style="height:19px;"><td height="19" style="">C轮</td><td style="border-top:none;border-left:none;"><span style="font-size: 10px;">2015年7月</span></td><td style="border-top:none;border-left:none;"><span style="font-size: 10px;">1亿美元</span></td><td style="border-top:none;border-left:none;"><span style="font-size: 10px;">2015年7月</span></td><td style="border-top:none;border-left:none;"><span style="font-size: 10px;">4200万美元</span></td></tr><tr height="19" style="height:19px;"><td height="19" style="">D轮</td><td style="border-top:none;border-left:none;"><span style="font-size: 10px;">2017年5月</span></td><td style="border-top:none;border-left:none;"><span style="font-size: 10px;">1亿美元</span></td><td style="border-top:none;border-left:none;"><span style="font-size: 10px;">2016年6月</span></td><td style="border-top:none;border-left:none;"><span style="font-size: 10px;">1亿美元</span></td></tr><tr height="19" style="height:19px;"><td height="19" style="">D+轮</td><td style="border-top:none;border-left:none;"><span style="font-size: 10px;">2017年10月</span></td><td style="border-top:none;border-left:none;"><span style="font-size: 10px;">2500万美元</span></td><td style="border-top:none;border-left:none;"><br/></td><td style="border-top:none;border-left:none;"><br/></td></tr><tr height="19" style="height:19px;"><td height="19" style="">E轮</td><td style="border-top:none;border-left:none;"><span style="font-size: 12px;">2018年6月</span></td><td style="border-top:none;border-left:none;"><span style="font-size: 12px;">2亿美元</span></td><td style="border-top:none;border-left:none;"><span style="font-size: 12px;">2018年6月</span></td><td style="border-top:none;border-left:none;"><span style="font-size: 12px;">1.2亿美元</span></td></tr></tbody></table><p style="text-align: left;text-indent: 2em;"><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">从上图可以看出，CrowdStrike起步比Cylance早，但Cylance一直在追赶，在2016年，Cylance更早的做了D轮融资，这个阶段也是Cylance认为发展超过了CrowdStrike的一个节点。但是这个时间窗口维持的时间很短。在2017年，CrowdStrike完成了1.25亿美元的D轮融资后，发展速度进一步加速。最终，在2018年6月，CrowdStrike和Cylance有意无意的在一个时间窗口完成了E轮融资，这也是各自上市或被并购之前的最后一笔融资。截至到这个时间，两家的融资总额也出现了明显的差距，CrowdStrike总计融资4亿8千100万美元，而Cylance总计融资2亿9千700万美元。</span></p><p style="text-align: left;text-indent: 2em;"><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">在最后是被并购还是独立上市的事情上，最初，<span style="font-family: 宋体;font-size: 16px;text-align: left;">CrowdStrike和Cylance一样都权衡做出哪种选择更合适。但E轮融资后，结果也就基本出来了。<span style="font-family: 宋体;font-size: 16px;text-align: left;">CrowdStrike<span style="font-family: 宋体;font-size: 16px;text-align: left;">融资后的</span><span style="font-family: 宋体;font-size: 16px;text-align: left;">估</span><span style="font-family: 宋体;font-size: 16px;text-align: left;">值已经到了30亿美元左右</span>,决定</span>走独立上市的道路。而<span style="font-family: 宋体;font-size: 16px;text-align: left;">Cylance</span>选择了被Blackberry并购，估值14亿美元。这个时候，两家的估值已经出现了明显的差距。</span></span></p><p style="text-align: left;text-indent: 2em;"><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;"><span style="font-family: 宋体;font-size: 16px;text-align: left;">再看主要的财务指标，在2019财年（截至到2019年1月31，表现的是2018年的经营情况），CrowdStrike的营收是2.498亿美元，Cylance是营收1.71亿，两家都不盈利，CrowdStrike亏损1.4亿美元，Cylance亏损1.25亿美元。从数字上看已经开始有了显性的差距。</span></span></p><p style="text-align: left;text-indent: 2em;"><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">还有一些微观指标，例如大客户，以前Cylance的一个重要的销售渠道是Dell。过去几年，在Dell的客户端安全软件</span><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">Secureworks中集成了Cylance的EDR，为其大量的企业客户提供安全增值，保护终端安全。但是在2019年1月，这个时间窗口Cylance明确会被黑莓收购，Dell方面以CrowdStrike的EDR产品保护效果很好为由，替换了合作了3年多的Cylance。</span></p><p style="text-align: left;text-indent: 2em;"><span style="font-family: 宋体;font-size: 16px;text-align: left;text-indent: 0px;">现在CrowdStrike上市已经有半个月，盘中最高市值超过140亿美元，是Cylance被并购金额的10倍（其实这个问题自从CrowdStrike宣布IPO开始笔者一直在思考一家企业的估值究竟来自于哪里，上个月跟国君的优秀熟男青年李先生交流时才突然认为自己好像明白了点什么，或许以前过多的以理工科思维来思考这个经济学问题了）。如果单独从市值看，<span style="font-family: 宋体;font-size: 16px;text-align: left;">Kurtz和McClure</span>的瑜亮之争已经有了结果。但截至到目前为止，两家公司都没有实现盈利，笔者认为，在未来的某个时间点，等他们都实现了真正的持续盈利能力的时候，我们可以重新审视这对端点安全的明星企业，相信会给我们更多的启发。</span></p>



<p><a href="2247483722">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=0e14efdc&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzU5ODk0NTIxNg%3D%3D%26mid%3D2247483722%26idx%3D1%26sn%3Dd612a31726904bfb62e60b6c72bd21f5%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Sun, 30 Jun 2019 22:33:00 +0800</pubDate>
    </item>
    <item>
      <title>父亲节随想，独特的网安创业的父子兵</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzU5ODk0NTIxNg==&amp;mid=2247483714&amp;idx=1&amp;sn=4066063b41de8b626cd811664364689f</link>
      <description>今天是父亲节，看着朋友圈持续刷屏的节日祝福，笔者突然想到了持续关注多年的一家著名的网安独角兽Tanium，这</description>
      <content:encoded><![CDATA[<p>
<span>王文宇</span> <span>2019-06-16 11:25</span> <span style="display: inline-block;"></span>
</p>

<p>今天是父亲节，看着朋友圈持续刷屏的节日祝福，笔者突然想到了持续关注多年的一家著名的网安独角兽Tanium，这</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=bd98ecf4&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4JvdicpYLjTVCdNPicicCic4UDL2cibKkyiblMPia5ia6sczrVsXCuEOOxKoCpb43ndtueP7MzU6IMA3j4mcQkKGdA%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="text-indent: 2em;">今天是父亲节，看着朋友圈持续刷屏的节日祝福，笔者突然想到了持续关注多年的一家著名的网安独角兽Tanium，这家端点安全公司从创业到现在一直话题不断，包括从4年前开始禁止中国IP访问其官网网站，给笔者查资料带来了爬上爬下的烦恼。</p><p style="text-indent: 2em;">除了产品和方案外，这家公司让笔者印象最深的还是父子一起创业，一起经营公司的故事。父子先后担任公司的CEO，持有相同比例的股票，闲暇散步一起探讨产品和公司运营，跟NBA中，父子球星一起打球一样有趣，甚至更有趣，毕竟，在职业赛场中，父子真正一起上场打球基本不可能，但一起创业做产品搞运营是完全现实的存在。</p><p style="text-indent: 2em;"><img class="" data-ratio="0.5619707467282525" style="text-align: start;text-indent: 28px;white-space: normal;width: 475px;height: 267px;" data-type="jpeg" data-w="1299" src="https://wechat2rss.xlab.app/img-proxy/?k=44d9220c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4JvdicpYLjTVCdNPicicCic4UDL2cibKkbOec2Yj0m4ZvLoBsHOxFT5nton5lODkOMLDH0zFvYIVPwbKw0DcDhA%2F640%3Fwx_fmt%3Djpeg"/></p><p style="text-align: start;text-indent: 28px;">父子俩的经历也是典型的美国梦桥段。父亲David Hindawi是从以色列来到美国，在以色列空军服过役，美国著名的加州大学伯克利分校的博士毕业。自己创业创办了BigFix，最后被IBM并购。儿子<span style="text-indent: 2em;text-align: justify;"> </span><span style="text-indent: 2em;text-align: justify;">Orion Hindawi成长于空气中弥漫着科技感的加州，二代移民，帮<span style="text-align: start;text-indent: 28px;">父亲David Hindawi以前的公司打过工，</span>也追随父亲的脚步上了加州大学伯克利分校，再与</span>父亲David Hindawi一起创办了现在著名的终端安全独角兽Tanium，然后退学肄业。</p><p style="text-align: start;text-indent: 28px;">上名校证明了自己的能力，退学说明了自己的魄力，在去年下半年最近的一笔2亿的融资后，其公司估值已经到了65亿美元。</p><p style="text-align: start;text-indent: 28px;"><span style="text-indent: 2em;text-align: justify;"><span style="text-align: start;text-indent: 28px;">写到这，突然想到，其实还有一对网络安全行业创业的父子更有意思，分别担任<span style="text-indent: 2em;"><span style="text-align: start;text-indent: 28px;">C</span></span><span style="text-align: start;text-indent: 28px;">ryptoMove公司的</span>CEO和CTO，但与<span style="text-align: start;text-indent: 28px;">Hindawi父子初期父亲为CEO,年轻的儿子是CTO相反</span></span></span><span style="text-align: start;text-indent: 28px;">，在<span style="text-align: start;text-indent: 2em;"><span style="text-indent: 28px;">C</span></span><span style="text-align: start;text-indent: 28px;">ryptoMove，<span style="text-align: start;text-indent: 28px;">父亲Boris Burshteyn是CTO，负责技术，儿子</span><span style="text-indent: 2em;"><span style="text-align: start;text-indent: 28px;">Michael Burshteyn才是CEO，</span></span></span>这里透露出另一种典型的美国职业路线发展的轨迹。</span></p><p style="text-align: start;text-indent: 28px;">关注到他们是因为他们的创业领域也是笔者一直重点关注的数据安全领域，数据分片，动态加密，MTD，主动防御等概念也与是笔者很认同的，当时差点认为它是搞区块链的。<span style="text-align: start;text-indent: 28px;">父亲Boris Burshteyn毕业后从东欧的拉脱维亚来到美国，投身IT行业，跟我们国内很多人去美国的路线相似，学数学出身的<span style="text-align: start;text-indent: 28px;">Boris Burshteyn开始做</span>程序员，然后随着经验不断的积累职位不断上升，最高做到了思科的首席工程师。</span></p><p style="text-indent: 28px;text-align: start;"><span style="text-indent: 34px;">有一件巧合的事情，<span style="text-align: start;text-indent: 28px;">儿子</span><span style="text-indent: 2em;"><span style="text-align: start;text-indent: 28px;">Michael与<span style="text-align: start;text-indent: 28px;">Hindawi父子一样，都是毕业于加州大学伯克利分校，但<span style="text-align: start;text-indent: 28px;">Michael读的是政治和法律，然后做了一名律师。在美国，律师是比IT工程师更好的职业。在做律师的过程中，在不断遇到知识产权保护和个人信息保护的问题后，<span style="text-align: start;text-indent: 28px;">Michael决定做创立一家做数据保护的公司，于是父亲<span style="text-align: start;text-indent: 28px;">Boris 就成了他的合伙人和CTO。</span></span></span></span></span></span></span></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5951859956236324" data-s="300,640" style="" data-type="png" data-w="457" src="https://wechat2rss.xlab.app/img-proxy/?k=156b1cbf&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYLjTVCdNPicicCic4UDL2cibKkfylibNicHuWr7P7p7LqIAaGiaf2HUic6Y72eH9Jgx7H9nxzLrzmtibNpgJg%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 28px;text-align: start;"><span style="text-indent: 34px;"><span style="text-indent: 2em;"><span style="text-align: start;text-indent: 28px;"><span style="text-align: start;text-indent: 28px;"><span style="text-align: start;text-indent: 28px;"><span style="text-align: start;text-indent: 28px;"><span style="text-align: start;text-indent: 28px;"></span></span></span></span></span></span></span><br/></p><p style="text-indent: 28px;text-align: start;">他们是父子，他们是同事，他们是战友，他们也是朋友。正是，禄给朝晡，书通父子情。熊态已驯伏，蝼蚁敢纵横。<img class="" data-ratio="0.5619707467282525" data-w="1299" data-type="gif" src="https://wechat2rss.xlab.app/img-proxy/?k=0d631cc7&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYLjTVCdNPicicCic4UDL2cibKkJFfISicVaS2jkOxSsw0iaEa1QDOWAdSRibS3JEWJXw7ldIOibCrVofOWYA%2F640%3Fwx_fmt%3Dgif"/></p><p style="text-indent: 28px;text-align: start;"><br/></p><p style="text-align: start;text-indent: 28px;"><span style="text-indent: 2em;text-align: justify;"><span style="text-align: start;text-indent: 28px;"><br/></span></span><br/></p><p style="text-align: start;text-indent: 28px;"><span style="text-indent: 2em;text-align: justify;"><span style="text-align: start;text-indent: 28px;"><br/></span></span></p><p style="text-align: start;text-indent: 28px;"><br/></p><p style="text-indent: 2em;"><br/></p>



<p><a href="2247483714">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=9102457c&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzU5ODk0NTIxNg%3D%3D%26mid%3D2247483714%26idx%3D1%26sn%3D4066063b41de8b626cd811664364689f%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Sun, 16 Jun 2019 11:25:00 +0800</pubDate>
    </item>
    <item>
      <title>网安独角兽CrowdStrike IPO分析（二）</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzU5ODk0NTIxNg==&amp;mid=2247483708&amp;idx=1&amp;sn=f2064b890ba9d7a4299cfda71d71755b</link>
      <description>关于产品的定位问题，CrowdStrike给自己贴了三个标签：基于SaaS的端点防护，威胁情报和云安全。它一</description>
      <content:encoded><![CDATA[<p>
<span>王文宇</span> <span>2019-06-12 19:08</span> <span style="display: inline-block;"></span>
</p>

<p>关于产品的定位问题，CrowdStrike给自己贴了三个标签：基于SaaS的端点防护，威胁情报和云安全。它一</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=f9fad7b1&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4JvdicpYOT6ictMP8j6b5P76Rx3TsBvWiaAH6qiaCxvGIRsdwAeJDKibFKiasxEFZxfZ96pMSPfsfq7Tc7VPLCpQ%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="text-indent: 2em;">关于产品的定位问题，CrowdStrike给自己贴了三个标签：基于SaaS的端点防护，威胁情报和云安全。<span style="text-align: left;"></span>它一直在强调与其它竞品的差异，在这篇文章中，我更多的会采用CrowsStrike的观点，尽量少的带入我个人主观的评价，至于是大家对CrowdStrike的自我定位是否认可，就见仁见智了。我们先看看CrowdStrike认为其它产品的局限性是什么，然后再看看它自己的具体的功能和模块。<span style="text-indent: 34px;">CrowdStrike</span>把其它产品划分了5个类别。</p><p style="text-align: justify;text-indent: 2em;"><span style="text-align: left;">1、基于签名的传统产品。基于签名的产品旨在检测已在先前识别的威胁，但不能防止未知威胁。这是一种被动的方法。等可以发现和识别的时候，可能已经给受害者造成了重大损失。如果攻击代码略微修改，基于签名的方法就可能检测步到了。在过去二十年中发现的许多重大漏洞，很多传统的基于签名的防病毒产品都无法提前检测和防护。</span></p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;"><span style="text-align: left;">2、以恶意软件为中心的机器学习产品。传统上，组织专注于保护其网络和端点免受基于恶意软件的攻击。这些攻击涉及为执行恶意活动，窃取数据或破坏系统的特定目的而构建的恶意软件。以恶意软件为中心的防御方法将使组织容易受到不利用恶意软件的攻击。根据Threat Graph索引的客户群数据，2018财年第二季度有40％的检测不是基于恶意软件的，而是利用系统中的合法工具，使攻击者能够实现目标，而无需将文件写入端点，使传统的防病毒产品更难以检测。</span></p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;"><span style="text-indent: 2em;">3、</span>应用白名单产品。应用程序白名单产品在端点上采用“始终允许”或“始终阻止”策略，以允许或阻止进程执行。白名单部分依赖于手动创建和维护复杂的规则列表，给最终用户和IT人员带来负担。为了避免这些管理挑战，IT组织经常为白名单创建特殊例外，攻击者利用这些例外来破坏端点。此外，无文件攻击可以利用合法的白名单应用程序，从而损害白名单产品的完整性。</p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;">4、以网络为中心的安全产品。传统的网络安全供应商将其产品集中在基于周边的保护上。但是，随着员工和工作场所设备扩展到防火墙之外，这些方法的相关性和有效性降低，加密流量的使用增加了攻击者能够利用的盲点和漏洞。随着端点数量的激增，这一防御层无法充分保护企业外围的信息丰富的端点和工作负载。</p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;">5、Bolt-on云产品。许多内部部署供应商通过将其内部部署产品放入云中来引入云产品。此类单租户产品并非设计为在云中运行，因此仍然是孤立的，缺乏集成，可扩展很有限。另外，这些产品部署复杂，难以扩展，使用成本高，并且在阻止破坏方面无效。最初设计用于内部部署并迁移到云的任何产品根据定义都不能是云原生解决方案。</p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;">有别与以上5类解决端点安全的产品，CrowdStike认为自己是<span style="text-indent: 2em;text-align: justify;">一个基于Saas的终端防护产品，通过SaaS订阅的方式集成了10个云模块，涵盖了三个方面，包括端点安全，安全和IT运营（包括漏洞管理）和威胁情报。并且通过</span><span style="text-indent: 2em;">单一数据模型和开放式云架构，提供API，以应用商店的方式，让第三方合作伙伴能够快速创新，构建和部署新的云模块，从而为客户提供更多的增值功能。</span></p><p style="text-indent: 2em;"><span style="text-align: left;">在端点安全方面，主要有</span>三个模块，NGAV（下一代防病毒），EDR和设备控制。结合机器学习和行为分析技术，以抵御恶意软件和无恶意软件(恶意代码注入合法软件)攻击，实现端点活动的持续全面可见性和分析，并为管理员提供可见性和USB设备的精细控制。具体三个模块功能简介如下：</p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;">Falcon Prevent-Next-Generation Antivirus。Falcon Prevent提供下一代防病毒功能，提供全面保护，以保护客户免受恶意软件和无文件攻击。Falcon Prevent结合了已知恶意软件的识别，针对未知恶意软件的机器学习，利用阻止和高级行为技术，目标是替换其现有的传统防病毒产品。</p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;">FalconInsight-终端检测和响应。Falcon Insight为客户提供EDR功能，允许持续和全面的可视性，以实时通知客户端点上发生的情况。Falcon Insight记录并自动分析端点上的活动，以提供深入的可见性，快速和强大的搜索功能，以及实现主动威胁搜寻和取证分析所需的全面上下文和数据。</p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;">设备控制。Falcon Device Control为管理员提供USB外围设备的高度可视性和精细控制。</p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5661218424962853" data-s="300,640" style="" data-type="png" data-w="673" src="https://wechat2rss.xlab.app/img-proxy/?k=7b1bf928&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYOT6ictMP8j6b5P76Rx3TsBmW1V3KDNRl62uUGFPmrj0aGphzOP2hJwWFvibsMr8hjdE3ay60SYibow%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;text-indent: 2em;">在安全和IT运维方面，主要有四个模块，解决 IT HYGIENE，无扫描漏洞管理，Turnkey一站式安全和漏洞管理，以及基于威胁图表和安全团队支持威胁捕猎的方面的问题，具体模块如下：</p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;">Falcon OverWatch-Threat Hunting。    Falcon OverWatch是一种威胁捕猎的解决方案，由专业的安全专家团队组成，他们利用威胁图主动识别客户的威胁。全球Falcon OverWatch团队无缝增加客户的内部安全资源，以识别和调查可疑和恶意活动。</p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;">FalconDiscover-IT Hygiene。    Falcon Discover可识别客户网络中的恶意系统和应用程序，并监控客户环境中任何位置的特权用户帐户的使用情况。该模块还支持安全之外的用例，例如应用程序许可证管理，AWS支出分析和资产清单。</p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;">FalconComplete-Turnkey安全解决方案。Falcon Complete为我们的客户提供全面的监控，管理，响应和补救解决方案。它旨在为可能缺乏企业级资源的公司提供企业级安全性。</p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;">FalconSpotlight - 漏洞管理。Falcon Spotlight可以识别客户端点上存在的实时漏洞。该模块不依赖于扫描系统，利用代理已经收集的数据来提供对企业漏洞风险的即时，准确的实时可见性。</p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5550595238095238" data-s="300,640" style="" data-type="png" data-w="672" src="https://wechat2rss.xlab.app/img-proxy/?k=01c9433e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYOT6ictMP8j6b5P76Rx3TsBJFiaBc3Z1WlIfKe1jSBhx4g7OXDaUic50DnFujxLhxkWl4ic5uCouAlEQ%2F640%3Fwx_fmt%3Dpng"/><br/></p><p style="text-align: left;text-indent: 2em;">在威胁情报方面，通过恶意软件搜索引擎和恶意软件分析模块，以自动化的方式检查识别出来的威胁。具体模块如下：</p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;">Falcon X-Threat Intelligence。Falcon X将威胁情报整合到端点保护中。它提供对检测到的威胁的自动分析，以深入了解攻击的能力，动机和归因。它还通过提供可操作的情报和自定义IOC，将针对检测到的威胁及其变体的保护扩展到组织内部署的其他安全解决方案，以进行纵深防御覆盖。</p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;"><span style="text-align: left;">Falcon</span>搜索引擎 - 恶意软件搜索。Falcon搜索引擎使客户能够实时搜索Falcon平台中收集的300 TB恶意软件，并使用二进制数据索引技术编制索引。</p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;">Falcon沙箱 - 恶意软件分析。Falcon Sandbox通过在虚拟机中分析未知文件的恶意行为。Sandbox提供对恶意软件行为的可见性，自动进行深入的文件和内存分析，以加快威胁防护和响应速度。</p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5701754385964912" data-s="300,640" style="width: 556px;height: 317px;" data-type="png" data-w="684" src="https://wechat2rss.xlab.app/img-proxy/?k=18fdff02&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYOT6ictMP8j6b5P76Rx3TsBLrib70cfxQDgvXo6cLuyvQVzEKXianccR4ntibv9RtRUdCWT49Js8Xcgw%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;text-indent: 2em;"><span style="text-align: left;text-indent: 34px;">CrowdStrike</span><span style="text-align: left;text-indent: 34px;">商店</span>是它的一个很有意思的功能，自称是第一个用于网络安全的基于云的应用程序平台即服务平台或PaaS。CrowdStrike商店为其客户引入了可信赖的合作伙伴和应用程序的统一安全云生态系统。CrowdStrike商店允许客户快速，轻松地发现，尝试和购买来自可信赖合作伙伴和CrowdStrike的应用程序，而无需部署和管理其他代理和基础架构，也无需经过漫长的销售，集成或实施流程。</p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5656716417910448" data-s="300,640" style="" data-type="png" data-w="670" src="https://wechat2rss.xlab.app/img-proxy/?k=ee98a428&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpYOT6ictMP8j6b5P76Rx3TsBwPRrGR0kpPxBiawNLtxb5Oq2Qdg99rjZsz2FgmudGic95ibtyDA1t7dkA%2F640%3Fwx_fmt%3Dpng"/></p>



<p><a href="2247483708">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=47d0676e&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzU5ODk0NTIxNg%3D%3D%26mid%3D2247483708%26idx%3D1%26sn%3Df2064b890ba9d7a4299cfda71d71755b%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 12 Jun 2019 19:08:00 +0800</pubDate>
    </item>
    <item>
      <title>网安独角兽CrowdStrike IPO分析（一）</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzU5ODk0NTIxNg==&amp;mid=2247483700&amp;idx=1&amp;sn=a283846560d04392e2f47e9c052f4c6b</link>
      <description>2019年5月14日，CrowdStrike向美国证券交易委员会提交了上市申请，让我们可以更清晰的了解这家创</description>
      <content:encoded><![CDATA[<p>
<span>王文宇</span> <span>2019-06-11 08:56</span> <span style="display: inline-block;"></span>
</p>

<p>2019年5月14日，CrowdStrike向美国证券交易委员会提交了上市申请，让我们可以更清晰的了解这家创</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=eb886a6e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4JvdicpaCicobPM5Jujic7AfqlGqe7BkNbeP4TpsApfMx7VLVLNqQjFlOLsQRkJhtJApwocK8C923epYc23Kg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="text-indent: 2em;">2019年5月14日，CrowdStrike向美国证券交易委员会提交了上市申请，让我们可以更清晰的了解这家创业8年的网络安全独角兽企业的运营情况。我们暂且不谈具体的产品和方案，从数据入手，形成一个对CrowdStrike直观感受。</p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.6712328767123288" data-s="300,640" style="" data-type="png" data-w="876" src="https://wechat2rss.xlab.app/img-proxy/?k=d24ede59&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpaCicobPM5Jujic7AfqlGqe7BL8YVBh3aN7Vic7LSCZSUcLFww0XUTmToNEgcTnE2tlxk5Vxpk5MIXhg%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;">先看客户情况，截至2019年1月31日，在全球拥有2,516家订阅客户，其中包括财富100强中的44家，全球100强企业中的37家以及前20大银行中的9家。</p><p style="text-indent: 2em;"><br/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.2222222222222222" data-s="300,640" style="" data-type="png" data-w="909" src="https://wechat2rss.xlab.app/img-proxy/?k=df3b15b3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpaCicobPM5Jujic7AfqlGqe7B6RCtmAK4BJRTKBmQUdia2atIxOiastnOJ6rqTCib9nzDbVEOuuKZQRVcQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;">看关键财务指标，总收入从2017财年（它的2017财年是指从2016年1月13日到2017年1月31日，下同）的5270万美元增加到2018财年的1.188亿美元，同比增长125％，再从2018财年的1.188亿美元增加到2019财年的2.498亿美元，代表同比增长110％。<span style="text-indent: 2em;"></span></p><p style="text-indent: 2em;">不同于国内大部分网络安全企业，CrowdStrike的核心收入是订阅收入。订阅收入从2017财年的3790万美元增长到2018财年的9260万美元，增长144％，再从2018财年的9260万美元增长到2019财年的2.194亿美元，增长137％。</p><p style="text-indent: 2em;">从收入的角度看，CrowdStrike的增长非常的快，但是盈利情况其实不乐观，过去3个财年一直是净亏损，从2017财年的9130万美元的净亏损增加到2018财年的1.355亿美元，2019财年的净亏损为1.401亿美元。截至2019年1月31日，累计赤字为5.191亿美元。而且，CrowdStrik预计，在可预见的未来将继续产生净亏损，它给出的原因是将继续投资于我们的业务和销售能力，以应对巨大市场机遇。</p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.7257318952234206" data-s="300,640" style="" data-type="png" data-w="649" src="https://wechat2rss.xlab.app/img-proxy/?k=cec782c7&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpaCicobPM5Jujic7AfqlGqe7BLESuhgeHP1tfZUmicicwMiaNKSAs7w6ib4AJeBN9LUC84ic3VHozBqu0n6A%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;">再看一个关于公司生死线的重要指标：现金流。可以看出在2019财年经营活动产生的现金流是-2300万美元，但是比2017财年和2018财年的-5000多万美元已经有明显的改善，但主要的现金流支撑的来源还是融资。而且，2019年4月，CrowdStrike与硅谷银行和其它贷款方签署了1.5亿美元的循环信用贷，可以预见的综合现金流在可控范围内。</p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.2723358449946179" data-s="300,640" style="" data-type="png" data-w="929" src="https://wechat2rss.xlab.app/img-proxy/?k=b220e773&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpaCicobPM5Jujic7AfqlGqe7BUia7H1tweibRVF1P1a2orTNzRMwpjDeKHZ2dHw57Dv157CR3C6pe0IVw%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><br/></p><p style="text-align: left;text-indent: 2em;">看完了现在，再看看CrowdStrike对将来的预测，它认为自己的产品覆盖的范围有5个市场。</p><p style="margin-top:auto;margin-bottom:auto;text-align:left;"><span style="font-size:13px;font-family:Arial,sans-serif;"> </span>      1、企业端点安全。2013年，<span style="text-align: left;text-indent: 34px;">CrowdStrike</span>推出了Falcon OverWatch和我Falcon Insight云模块，2017年推出了Falcon Prevent，属于我们常说的EDR和NGAV（下一代防病毒）。IDC估计，这些细分市场的全球市场在2019年将达到76亿美元，预计到2021年将达到87亿美元。</p><p style="margin-top:auto;margin-bottom:auto;text-align:left;">       2、威胁情报。2012年，<span style="text-align: left;text-indent: 34px;">CrowdStrike</span>发布了Falcon X云模块来应对威胁情报市场。IDC估计，<span style="text-align: left;">威胁情报</span>全球市场将在2019年达到16亿美元，预计到2021年将达到20亿美元。</p><p style="margin-top:auto;margin-bottom:auto;text-align:left;">      3、安全性和漏洞管理。2017年，<span style="text-align: left;text-indent: 34px;">CrowdStrike</span>发布了Falcon Spotlight云模块，以应对漏洞管理市场。IDC估计，2019年该细分市场的全球市场规模将达到84亿美元，预计到2021年将达到104亿美元。<br/></p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;">4、IT系统和服务管理。2017年，<span style="text-align: left;text-indent: 34px;">CrowdStrike</span>发布了Falcon Discover云模块，以满IT资产管理市场的需求。IDC估计，该领域全球市场在2019年将达到26亿美元，预计到2021年将达到31亿美元。</p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;">5、托管安全服务。2018年，<span style="text-align: left;text-indent: 34px;"><span style="text-align: left;text-indent: 34px;">CrowdStrike</span></span>发布了Falcon Complete云模块，以满足托管安全服务市场的需求。其最初的目标是针对那些缺乏安全人的小型组织，但该解决方案也使有助于大型企业的安全团队。IDC估计，2019年这一细分市场的全球市场规模将达到248亿美元，预计到2021年将达到296亿美元。<span style="text-align: left;text-indent: 34px;">CrowdStrike</span>估计，2019年，其在这一细分市场的机会空间是44亿美元，2021年将达到51亿美元。</p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;">结合这些细分市场，2019年<span style="text-align: left;text-indent: 34px;">CrowdStrike认为其</span>的全球机会估计为246亿美元，预计到2021年将达到292亿美元。</p><p style="margin-top: auto;margin-bottom: auto;text-align: left;text-indent: 2em;">下一篇将将从技术角度一起来看看<span style="text-align: left;text-indent: 34px;">CrowdStrike的另类终端安全崛起之路。</span></p><p style="text-align: center;"><br/></p>



<p><a href="2247483700">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=cf31c772&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzU5ODk0NTIxNg%3D%3D%26mid%3D2247483700%26idx%3D1%26sn%3Da283846560d04392e2f47e9c052f4c6b%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 11 Jun 2019 08:56:00 +0800</pubDate>
    </item>
    <item>
      <title>被平底锅4.1亿美元收购的Twistlock是一家什么公司？</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzU5ODk0NTIxNg==&amp;mid=2247483687&amp;idx=1&amp;sn=36bebc71ff4c08a03919f7575f8900ab</link>
      <description>近日Palo Alto(&#34;平底锅&#34;)公告，计划在其第四财季以4.1亿美元收购Twistlock。Twistl</description>
      <content:encoded><![CDATA[<p>
<span>王文宇</span> <span>2019-06-03 05:56</span> <span style="display: inline-block;"></span>
</p>

<p>近日Palo Alto("平底锅")公告，计划在其第四财季以4.1亿美元收购Twistlock。Twistl</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=36dd18b0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FtBUW4JvdicpZAq7s5L2c8XAHFTAnunLtHfokRciaMpTUuCVvCMl3CtaN6mGWyW9ZMibUN6caMksRZP2afZmohSnOg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="text-indent: 2em;">近日Palo Alto(&#34;平底锅&#34;)公告，计划在其第四财季以4.1亿美元收购Twistlock。Twistlock对于国内用户而言，如果没有特意关注过RSA大会，云安全，容器安全，云原生安全或云工作负载保护平台等相关主题的话，可能不是很熟悉，笔者一直从事终端安全，数据安全方面的工作和研究，因此对Twistlock一直略有关注，在这里把以前收集的资料做一些整理，一起来看看Twistlock是一家什么公司。</p><p style="text-indent: 2em;">Twistlock创立于2015年，那一年是以色列网安创业爆发的一年（虽然网安领域以色列一直是一个独特的存在，但2015一年就有近百家网安公司创立）。此时Docker诞生于硅谷已经2年，随着社区的壮大，即将在企业生产环境产生突破，可以想象的，安全问题也随之而来。曾经在以色列著名的网安黄埔8200部队服役，并在微软企业安全部门工作的Ben Bernstein抓住了这个时机，以不到30W美元的种子轮开始起家，公司定位容器安全。也是在这一年，由Google与Linux基金会联合创建了的云原生计算基金会CNCF，Google内部<span style="background-color: rgb(255, 255, 255);">名为博格(Borg)的容器编排项目也正式更名为现在耳熟能详的<span style="background-color: rgb(255, 255, 255);">Kubernetes。现在Twistlock自己贴的标签除了容器安全，就是云原生安全。Twistlock的融资节奏很好，</span></span><span style="text-align: left;font-family: Helvetica, sans-serif;background: white;">2015</span><span style="text-align: left;font-family: 宋体;background: white;">年</span><span style="text-align: left;font-family: Helvetica, sans-serif;background: white;">5</span><span style="text-align: left;font-family: 宋体;background: white;">月，天使轮</span><span style="text-align: left;font-family: Helvetica, sans-serif;background: white;">280</span><span style="text-align: left;font-family: 宋体;background: white;">万美元，</span><span style="text-align: left;font-family: Helvetica, sans-serif;background: white;">2016</span><span style="text-align: left;font-family: 宋体;background: white;">年</span><span style="text-align: left;font-family: Helvetica, sans-serif;background: white;">7</span><span style="text-align: left;font-family: 宋体;background: white;">月</span><span style="text-align: left;font-family: Helvetica, sans-serif;background: white;">A</span><span style="text-align: left;font-family: 宋体;background: white;">轮</span><span style="text-align: left;font-family: Helvetica, sans-serif;background: white;">1000</span><span style="text-align: left;font-family: 宋体;background: white;">万美元，</span><span style="text-align: left;font-family: Helvetica, sans-serif;background: white;">2017</span><span style="text-align: left;font-family: 宋体;background: white;">年</span><span style="text-align: left;font-family: Helvetica, sans-serif;background: white;">4</span><span style="text-align: left;font-family: 宋体;background: white;">月</span><span style="text-align: left;font-family: Helvetica, sans-serif;background: white;">B</span><span style="text-align: left;font-family: 宋体;background: white;">轮</span><span style="text-align: left;font-family: Helvetica, sans-serif;background: white;">1700</span><span style="text-align: left;font-family: 宋体;background: white;">万美元，</span><span style="text-align: left;font-family: Helvetica, sans-serif;background: white;">2018</span><span style="text-align: left;font-family: 宋体;background: white;">年</span><span style="text-align: left;font-family: Helvetica, sans-serif;background: white;">8</span><span style="text-align: left;font-family: 宋体;background: white;">月</span><span style="text-align: left;font-family: Helvetica, sans-serif;background: white;">C</span><span style="text-align: left;font-family: 宋体;background: white;">轮</span><span style="text-align: left;font-family: Helvetica, sans-serif;background: white;">3300</span><span style="text-align: left;font-family: 宋体;background: white;">万美元。</span></p><p style="text-align: center;"><img class="rich_pages" data-copyright="0" data-ratio="0.6947185142193848" data-s="300,640" style="" data-type="png" data-w="1723" src="https://wechat2rss.xlab.app/img-proxy/?k=7c8059e5&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZAq7s5L2c8XAHFTAnunLtH88bN5fibKIickGicJeBggya0wQXwsp29OiczhQsSfcy0L1dtvGruiaiab1vw%2F640%3Fwx_fmt%3Dpng"/><br/></p><p style="text-indent: 2em;">现在，Twistlock已经能为Amazon ECS，Azure，Docker，GCP SecurityKubernetes，Pivotal，OpenShift，Istio 等多个平台提供安全方案。曾担任Twistlock首席战略官的王晨曦女士去年也参加了360的ISC安全大会，并担任了创新沙盒的评委，现场也谈过硅谷视角的容器安全云安全的一些观点。</p><p style="text-indent: 2em;">在Gartner的定义中，Twitstlock归类是CWPP，终端安全或主机安全演变到今天（关于EDR/CWPP的介绍，青藤云的程度帅哥去年有篇文章写的很清楚，有兴趣可以去翻翻看），在终端侧是EDR，在服务器和数据中心侧是CWPP，Palo Alto已经有自己的EDR产品Traps ，通过收购，一方面完善了自己的泛主机安全的产品线，另一方面，更重要的是为新推出的云安全套件Prisma（棱镜）提供支撑。而且Twistlock100多名有经验的员工和300多个实际客户也会给Palo Alto在这以领域的能力建设提供有效的助力。</p><p style="text-indent: 2em;">Twistlock的自己一句话介绍是“领先的全栈，全生命周期容器安全解决方案，保护容器环境及其中运行的应用程序，具有轻量级，可扩展和自动化特性，自动化的策略构建和全开发生命周期内的无缝集成”<span style="color:#001746;font-family:宋体;"><span style="font-size: 14px;">。</span></span>笔者认为这也是一个持续的迭代的目标，云端设施的变化也是很快的。</p><p style="text-indent: 2em;">截至目前，Twistlock总结了6方面的核心能力，分别是漏洞管理，合规，运行时防御，持续集成和持续交付，云原生防火墙和访问控制。</p><p style="text-indent: 2em;">我们先看漏洞管理能力，它可以识别并预防整个应用程序生命周期中的漏洞，同时确定云原生环境风险的优先级，在开发过程可以集成到CI流程中，运营中可以持续监控识别容器，镜像和主机的风险。可以对特定的应用进行风险评分。下图就是在宠用的CI工具之一Jenkins中集成了漏洞管理的界面，漏洞通过内外的威胁情报等多种方式导入能力，也可以通过机器学习规则自建能力。</p><p style="text-align: center;"><img class="rich_pages" data-copyright="0" data-ratio="0.68125" data-s="300,640" style="" data-type="png" data-w="1280" src="https://wechat2rss.xlab.app/img-proxy/?k=6f957529&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZAq7s5L2c8XAHFTAnunLtHa6uyErqMIjrLsXxpxsoibtES3ZmuOfiaMBRpV1icOatWtYfazOibjxMP0w%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;text-indent: 2em;">其次看合规。Twistlock的创始人作为主要作者参与了容器安全标准NIST SP 800-190的编写，内置了主要的一些部署模板，如下图所示，包括GDPR，NIST SP 800-190,PCI,HIPPA等。<span style="text-indent: 34px;">在开发环境中设置安全性和合规性的阈值，包括HIPAA、PCI合规性、CIS基准测试等，这样通过DevSecOps的落地将安全团队的要求无缝的对接到研发团队中，<span style="text-align: left;text-indent: 34px;">使得可以在整个开发过程中的保持合规性。这类功能的设计，符合笔者的逻辑，合规是需要培训，但技术就是要让即使没有培训的人也不会犯错误。</span></span></p><p style="text-align: center;"><img class="rich_pages" data-copyright="0" data-ratio="0.69453125" data-s="300,640" style="" data-type="png" data-w="1280" src="https://wechat2rss.xlab.app/img-proxy/?k=730afbdf&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZAq7s5L2c8XAHFTAnunLtHiawSr1rSgyro4hU4n4LiaruAZFDbd0ibvHXy9kvW2gbGnJvrs5icEIWedQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;text-indent: 2em;"><span style="text-align: left;">再看运行时防护。运行时防护包括网络和应用程序防火墙，支持Docker和</span><span style="background-color: rgb(255, 255, 255);font-family: arial;font-size: medium;">AWS Fargate运行安全以及主机防护，可以通过机器学习为每个应用程序进行自动建模，保护网络，文</span><span style="background-color: rgb(255, 255, 255);font-family: arial;font-size: medium;">件系统，进程和系统调用。这类功能是笔者一直研究和关注的重点，以后有机会再深入展开来说。</span></p><p style="text-align: center;"><img class="rich_pages" data-copyright="0" data-ratio="0.684375" data-s="300,640" style="" data-type="png" data-w="1280" src="https://wechat2rss.xlab.app/img-proxy/?k=5480476d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZAq7s5L2c8XAHFTAnunLtHr2JQuEibibEd6RylsWXOGXmvcoUn3ODXwICK7D2ypyWG8sdtyMPGCFHw%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;">接着看云原生防火墙，Twistlock的防火墙包括3层防火墙和7层防火墙，它可自动学习应用程序的网络拓扑，并所有微服务提供应用程序的微分段，可以检测和阻止XSS攻击，SQL注入等威胁。在3层墙上，还可以自动模拟所有微服务之间的所有流量，并允许安全团队集中查看和实施安全流量，同时自动阻止异常，无需手动创建和管理规则。</p><p style="text-align: center;"><img class="rich_pages" data-copyright="0" data-ratio="0.68125" data-s="300,640" style="" data-type="png" data-w="1280" src="https://wechat2rss.xlab.app/img-proxy/?k=6be004c0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZAq7s5L2c8XAHFTAnunLtHqMJMLZMztS8KpIP4ia4pLnfscicABfQrJ39zZ01icjZSINIvJyhKs1JeA%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;">然后再看访问控制。Twistlock提供了企业级的AD,LDAP等各种IAM的身份集成，并切支持细粒度的基于角色的RBAC访问控制。内置的文件完整性监控，可通过查看特定文件和路径的文件访问来满足合规性目标。也可以在收到有关配置文件更改，读取客户数据访问权限或对组织重要的任何其他文件访问时进行告警。在这一块，其实Twistlock做了大量的工作，实现了大量系统在身份和安全上的集成。</p><p style="text-align: center;"><img class="rich_pages" data-copyright="0" data-ratio="0.5359375" data-s="300,640" style="" data-type="png" data-w="1280" src="https://wechat2rss.xlab.app/img-proxy/?k=6a96e337&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZAq7s5L2c8XAHFTAnunLtHricb8qaznmbPgaMyWakvAGmBoQy9sQ0tDrRJzz3PStb9TqZ1jzAzicEg%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;text-indent: 2em;">最后看持续集成和持续CI/CD。其实在前面介绍其它功能的时候都与CI/CD发生过交接，Twistlock通过CI，让开发人员在每次运行构建时都能看到漏洞状态，而无需运行单独的工具或使用不同的界面。安全团队可以通过设置策略来预先防范风险，安全成为构建的一个部分。</p><p style="text-align: center;"><img class="rich_pages" data-copyright="0" data-ratio="0.69375" data-s="300,640" style="" data-type="png" data-w="1280" src="https://wechat2rss.xlab.app/img-proxy/?k=7545a1f3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZAq7s5L2c8XAHFTAnunLtHeuhfHibDblevq9ZTh8ELZglOhBRnfOyicUvUxDa4lTb1Pa9vMleUicWYw%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: left;text-indent: 2em;">文章的结尾放一张最新的云原生全景图中，大家在其中找找Twistlock的位置。安全永远是为业务服务的，一切安全产品的设计和改进都是为了在最小化影响业务的情况下提供全周期的持续服务和保障，在产品概念类似的情况下，跑出来的是落地能力更强的产品和厂商。</p><p><img class="" data-copyright="0" data-ratio="0.5984375" data-s="300,640" style="" data-type="png" data-w="1280" src="https://wechat2rss.xlab.app/img-proxy/?k=aabd2ffc&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZAq7s5L2c8XAHFTAnunLtHXvtDicW8bd7ibY1hXMrmULmHJIbqylPIMae1OIGwVuvMcIvcY89NNQ6w%2F640%3Fwx_fmt%3Dpng"/></p><p><img class="" data-copyright="0" data-ratio="0.4222560975609756" data-s="300,640" style="" data-type="png" data-w="1312" src="https://wechat2rss.xlab.app/img-proxy/?k=f6b14588&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FtBUW4JvdicpZAq7s5L2c8XAHFTAnunLtH3PFpSaibCRvvBTYBN0UeXMMiaqJG611Y9lDMXB03AgxUnJOe3X2ibm6eA%2F640%3Fwx_fmt%3Dpng"/></p>



<p><a href="2247483687">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=aba51dad&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzU5ODk0NTIxNg%3D%3D%26mid%3D2247483687%26idx%3D1%26sn%3D36bebc71ff4c08a03919f7575f8900ab%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Mon, 03 Jun 2019 05:56:00 +0800</pubDate>
    </item>
  </channel>
</rss>