微軟日前推出一個運行在Azure云端平臺的安全與威脅信息交流平臺Interflow。該平臺旨在為網(wǎng)絡信息安全人員提供交換安全及威脅信息。幫助安全專業(yè)人員安全威脅爆發(fā)之前快速響應。微軟將Interflow描述為“用戶可以決定社區(qū)組成,可以決定提供給社區(qū)的數(shù)據(jù)源,并決定數(shù)據(jù)源分享人員的分布式系統(tǒng)”。
微軟表示,目前發(fā)布的是Interflow的Private Preview版本,參與人員以微軟在2008年推出的“微軟主動保護計劃”(Microsoft Active Protections Program,MAPP)的信息安全公司和信息安全專家成員為主。
微軟高級安全策略首席Jerry Bryant在微軟安全響應中心博客上宣布Interflow的啟動。微軟將建立一個行業(yè)規(guī)范,自動化,機器可讀的數(shù)據(jù)源。并可以跨行業(yè)及組織實時共享安全信息及網(wǎng)絡威脅。微軟將Interflow描述為“用戶可以決定社區(qū)組成,可以決定提供給社區(qū)的數(shù)據(jù)源,并決定數(shù)據(jù)源分享人員的分布式系統(tǒng)”由于其支持各大開放式規(guī)范如STIX,TAXII及CybOX,使之可以很好地與其他系統(tǒng)整合。同時它也支持提供插件及特殊的開發(fā)工具包來幫助整合。
該平臺最大的改變是將以往通過電子郵件交換信息安全信息的方式,改成打造一個信息安全信息交換平臺,通過可以供機器讀寫的自動化資料交換,加速成員之間對于信息安全威脅信息的掌握。目前該平臺僅供信息安全專家業(yè)者使用,但通過加速信息安全信息交換速度,對于提供企業(yè)與個人更完善的的信息安全防護都有幫助。微軟目前尚未確認正式對外公開的時間。
這個Interflow互通平臺是一個基于微軟云端Azure平臺的分散式系統(tǒng),參與人員可以自行決定要分享哪些資料,以及要將資料分享給誰。目前參與成員都以參與微軟2008年打造“微軟主動保護計劃”的信息安全廠商和專家為主,成員每個月都會從微軟安全回應中心(MSRC)獲得安全漏洞的信息并且更新;如果成員提早收到新的漏洞資料,就可以及早通過各種防御設備確保產(chǎn)品的安全性。信息安全業(yè)者修補相關的信息安全漏洞,也有助于提供企業(yè)和個人更好的信息安全防護措施。
當微軟主動保護計劃成立,也讓許多以往散落四處的信息安全威脅信息,提供一個迅速有效的信息安全信息匯整系統(tǒng),只不過,過往相關信息安全威脅信息的傳遞,主要都以電子郵件為主,通過CSV(Comma Separated Values)的文件格式作為資料交換的標準格式,“但這樣的方式,也相關信息安全威脅信息往往難以即時、快速地傳遞到每個成員的承辦人員手中。”微軟表示。
目前信息安全威脅層出不窮變化快速,信息安全威脅信息交換的過程中,已經(jīng)面臨到資料交換的困難,例如格式不一致、缺乏一致性的信息安全治理,甚至是數(shù)據(jù)之間彼此的復雜度超乎想像,使得以前的信息安全信息交換效率大為降低。
微軟這次新推出的Interflow平臺,類似某些行業(yè)會組成的網(wǎng)絡信息安全聯(lián)盟,或者是緊急應變小組(CERT)的形態(tài),微軟希望通過整合業(yè)界的規(guī)范,讓所有的信息安全信息都以機器可讀取的自動化方式,傳遞到每一個成員手中,加速對于信息安全威脅的反應速度。
所以,這個Interflow平臺為了加速處理速度和降低作業(yè)成本,采用包括STIX TM(結構性威脅信息表達)、TAXII TM(信任自動化指示器信息交換)和CybOX TM(網(wǎng)絡觀察表達水準)等自動化格式,可以讓系統(tǒng)自動讀取相關的信息安全威脅信息外,也可以以Plug-In(外掛)或者是SDK(軟件開發(fā)工具包)的形式,整合在每一個成員既有的營運和分析系統(tǒng)中,減少信息格式不一致的情況,也可以加速信息安全事件回報和處理的速度。
微軟在波士頓舉辦的FIRST信息安全會議上第一次對外公開這個封閉測試的版本,目前Interflow是一個云端服務,使用者雖然可以免費參與,但必須有一個微軟Azure云端平臺帳號和儲存空間。微軟表示目前在正從早期使用者的經(jīng)驗中評估是否需要另外提供企業(yè)部署的Interflow版本。