




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
CrowdStrike网络安全云平台分析计算机CrowdStrike:开启网安龙头登云之路开局破万象,全球端云结合安全平台开拓者CrowdStrike成立于2011年,团队成员均来自信息安全产业和美国情报机关,包括FBI,Apple,Google,亚马逊和微软等。CrowdStrike的成功在于将最先进的端点保护与云端专家情报相结合,不仅可以扫描追溯恶意软件,还可以确定攻击者本身。CrowdStrike和全球数十家著名企业组成技术合作伙伴,为网络安全行业提供实时的更新和防护。CrowdStrike近年处于高速复合增长阶段,市值也从上市之初的83亿美元,攀升至2021年1月的近500亿美元,实现了六倍涨幅。基于对网络安全行业独有的认知和理念,使CrowdStrike成为5G时代背景下网络安全行业极具改革精神的创新引领者。Falcon平台,一剑破万法。以CrowdStrike端点保护和云端专家情报模式形成的Falcon平台可以补足传统防护的缺陷并提供完善的云边际保护。CrowdStrikeFalcon在一个界面中整合了所有的应用和服务,以终端方式会记录所有End-Point活动,帮助客户直观安全的理解才目关行为,并同时提供IT安全数据。源于可视化的特性,再辅以CrowdStrike自动识别的核心能力,Falcon有能力持续不断的为客户提供完善的安全防护。“人+机器”的从上至下的整合模式让CrowdStrike可以提供完整性的保护和高等级的可视性。从整个过程来看,多种不同保护机制被使用,如机器学习、漏洞利用保护功能、系统记录、行为分析和人工专家团队等。CrowdStrike的Falcon是基于端云结合架构的,同时建立在最先进的图形数据库上,为人工智能提供动力和算力。和原始的安全解决方案不同,这种全新模式可以直接在平台之上构建另一个程序和服务。模块化的灵活组合+SaaS订阅模式,满足不同层级的客户群体oFalcon平台的功能模块灵活组合功能,让不同量级的公司可以选择最适用的产品。CrowdStrike同时覆盖大型企业和小型客户,美国的网络安全行业发展较为成熟,客户对产品的需求不限于自身的规模。CrowdStrike基于自身的SaaS模式和多模块灵活组合的能力,使得公司客户覆盖面极广。平台的灵活性和可扩展性使公司能够无缝地向任何规模的客户提供解决方案-从拥有数十万个端点的客户到只有三个端点客户。这种高覆盖率和高续订率为CrowdStrike带来订阅收入同比增长超过100%,同时订阅占比逐年保持增长并在2019年超过90%。大部分的客户的订阅时限为一年,结合2017年和2018年客户留存率的96%和98%来看,绝大多数客户仍会选择续订。订阅收入从2016年占比总营业收入71.85%提升至2019年的总营业收入占比90.63%投资建议:CrowdStrike树立了网安行业“端云联动”的技术标杆,引领了未来行业发展的趋势。同时SaaS订阅模式与灵活的模块化组合成为其开拓市场的利器。国内网安企业中,重点推荐产品技术路线与CrowdStrike最为近似的奇安信、深信服、安恒信息,建议关注天融信、启明星辰、绿盟科技、三六零、山石网科等。内容目录TOC\o"1-5"\h\z开局破万象,全球端云结合安全平台开拓者4Falcon平台,一剑破万法6模块化的灵活组合+SaaS订阅模式,满足不同层级的客户群体9投资建议13风险提示13图表目录图1:CrowdStrike的发展历程和重大事件4图2:CrowdStrike上市以来的股价走势(美元)4图3:CS端云结合技术5图4:传统的安全解决方案.5图5:CrowdStrike的PowerofOne6图6:CrowdStrike的PowerofOne6图7:CrowdStrikeFalcon的管理控制台7图8:Falcon的流程线7图9:Falcon提供实时的完整攻击视图8图10:Falcon平台攻防实际演示.8图11:Falcon的平台能力9图12:以美元留存率计算的客户留存率10图13:CrowdStrike2016-2020年Q1-Q3收入构成10图14:CrowdStrike2016-2020年Q1-Q3订阅占比10图15:客户采用四个或更多的云模块的季度增长情况11图16:奇安信打造了强大的端云协同联防能力12未找到图形项目表。1-开局破万象,全球端云结合安全平台开拓者CrowdStrike成立于2011年,团队成员均来自信息安全产业和美国情报机关,包括Apple,Google,亚马逊和微软等。CrowdStrike的成功首先在于解决了一个基本问题:由于现有的基于扫描和防御恶意软件的方式无法解决新型的复杂攻击,联合创始人GeorgeKurtz和DmitriAlperovitch意识到需要一种全新的方法,该方法将最先进的端点保护与云端专家情报相结合,不仅可以扫描追溯恶意软件,还可以确定攻击者本身。CrowdStrike和全球数十家著名企业组成技术合作伙伴,为网络安全行业提供实时的更新和防护。图1:CrowdStrike的发展历程和重大事件CrowdStrike近年处于高速增长阶段,市值从上市之初的83亿美元,攀升至2021年1月的近500亿美元,实现了六倍涨幅。基于对网络安全行业独有的认知和理念,CrowdStrike成为5G时代背景下网络安全行业极具改革精神的创新引领者。图2:CrowdStrike上市以来的股价走势(美元)超越传统的边界安全防护,结合SaaS订阅等新的商业模式,CrowdStrike的端云结合安全平台提供独有三大能力:端点保护和云端专家情报相结合的模式;不断进化的终端-CrowdStrikeFalcon;3.PowerofOne,随事件进化的融合安全服务能力。CrowdStrike创新地提出了端点保护和云端专家情报相结合的模式。传统的网络安全服务提供的防护往往是在终端用户的T架构的不同层级中设珞被动防护系统,同时配有扫描功能。这种如同建造防御工事来守护城池的方式是无法抵御新型的现代进攻的。端点保护和专家情报为防卫系统提供了不断进化的能力。这种模式等同于在建好防御工事的城池周边再外派出很多“侦察兵”。当“侦察兵”们发现潜在攻击的时候,他们会将情报带回^CrowdStrike终端。基于这些情报,CrowdStrike会观察分析攻击者的行为,从而实施阻拦。而每一次的攻击之后,都会扩充和加深CrowdStrike的数据库。随着数据库的不断扩大,终端对攻击者的攻击模式和易受攻击的目标都会有着多层次的分析,从而提供最适应的保护模式。图3:CS端云结合技术数据来源:CSFalcon技术中心,安信证券研究中心不断进化的终端CrowdStrikeFalcon。对于目前的网络安全市场,其中有一股最强烈的客户需求指出现有的解决方案太过于复杂,而且对日已新增的现代威胁无能为力。客户们对不断增长的复杂性感到无力,并对自身的安全架构失去信心。于此同时,传统的网络安全厂商仍然将更多的组件添加到这个臃肿庞大的解决方案中。显而易见的,这让客户公司更加难以管理,并给端点增加了负担,从而影响到整个公司的效率。即使有些客户可以运作和管理这些解决方案,但由于基于签名技术构建的传统网络安全防护不足以应对突发事件,最终的损失仍是不可避免。签名技术的先天性不足导致它有着大量的盲点,如无恶意文件攻击和无视合法系统工具的权限索取(PowerShel)等。同时,签名技术构架的防护需要人与人之间的互动来维持。这种消耗数天、以人工的方式去调查威胁的来源显然和及时保护客户利益的网络安全原则是背道相驰的。图4:传统的安全解决方案PRQILIM:ABUTELDAT*SIGNATURES数据来源:安信证券研究中心整理PowerofOne,随事件进化的融合安全服务能力。CrowdStrikeFalcon结合了所有的传统安全功能,将安全能力变成一个单一的轻量级代理程序,这种程序不需要签名的授权,而是以人工智能的方式运行。这种方式被称为THEPOWEROFONE”。对于Falcon,它使得客户可以无需每日更新签名即可提供反恶意软件保护。同时它也提供新型的保护机制,比如机器学习、行为分析和持续监控。这种主动防御的机制更适宜于当今网络现状。Falcon的单一代理机制让客户公司可以轻装上阵。它包括所有传统安全解决方案的功能,如病毒防护、主机入侵防护、IOC扫描工具、和沙箱等。结束了臃肿、超负载的安全网络方案,带来了一个轻量级、低延时的网络安全综合平台°Falcon通过一个代理和一个管理界面来整合多种下一代防病毒软件,从而提供完整的端点保护。由于Falcon平台的性质,CrowdStrike可以不断的添加应用和服务用以适应不断变化的威胁形式。图5:CrowdStrike的PowerofOneTHEPCWERCfONE冬图5:CrowdStrike的PowerofOneTHEPCWERCfONE冬1AlPOWCREDPLATFORMrWJn-GEHEHD^NTDETECnnwUjiWiGEDm&EJTrMWGiERE'jump是sfGit溉MUHTiiuqFALCOI4PLATFORM_//\\\/IF回••回回1\\朋图6:CrowdStrike的PowerofOne资料来源:CrowdStrike官网,安信证券研究中心资料来源:CrowdStrike官网,安信证券研究中心首先从无恶意文件感染开始,通过不向磁盘写入任何内容,攻击者可以绕过大多数传统的网络安全解决方案。传统安全解决方案认定相关内珞工具是无威胁性的,导致存在大量盲点。攻击者会使用PowerShell等内珞工具来逃避检测,从而绕过防护并控制系统,同时,这种现代攻击将通过建立后门的方式持续性的存在于操作环境中。基于后门的微小性和隐蔽性,导致大多数的安全人员无法通过传统检测工具发现它们。由于存在大量不可修正的技术盲点,攻击者可以利用它们轻易绕开防火墙,防病毒软件,应用程序白名单,甚至沙箱。然而,CrowdStrike端点保护和云端专家情报模式可以终结这些缺陷并提供完善的保护。下图为CrowdStrikeFalcon的管理控制台,Falcon在一个界面中整合了所有的应用和服务。左侧的工具栏为客户提供可视化的威胁识别、调查、和补救措施。对于Falcon来说,它将可视化定义为安全解决方案的基本要素,Falcon以终端方式会记录所有End-Point活动,帮助客户直观安全的理解相关行为,并同时提佩安全数据。可视化地展示了安全措施覆盖的范围,如托管和非托管系统的信息、应用程序活动检测和特权账户使用情况等。图7:CrowdStrikeFalcon的管理控制台数据来源:官网,安信证券研究中心源于可视化的特性,再辅以CrowdStrike自动识别的核心能力,Falcon有能力持续不断地为客户提供完善的安全防护。下图是Falcon最近自动识别的威胁活动记录,在记录中,流程线显示了完整的袭击情况,从起源到结束。图8:Falcon的流程线数据来源:Falcon官网,安信证券研究中心当用户点击BACKDOOR.EXE(后门软件)整个攻击中最明显的部分时,Falcon已经成功的阻止了后门软件的建立和使用。同时Falcon的机器学习将该文件标识为恶意软件,并阻止了它的执行。虽然一些信息可以被传统的安全解决方案所展示,但Falcon可以提供实时的完整攻击视图。而传统的安全解决方案需要数天甚至数周才能整合实时视图中的信息。图9:Falcon提供实时的完整攻击视图数据来源:Falcon官网,安信证券研究中心通过Falcon,客户也可以更好的理解此类型的攻击。Falcon记录和挖掘了相关攻击的所有进程。我们将视频中的流程其总结为7个步骤:.首先判断出后门软件的源头来自于Outlook里的邮件链接,通过链接进入E并被鼓励直接下载;随着攻击者第一步成功之后,攻击行为仍持续下去。在控制了系统之后,攻击者使用了内珞工具如Windows命令指示符、PowerShell、WMI和脚本文件等。这些工具足以绕开传统的安全方案,因为它们被认定为受信任工具,而CrowdStrike仍旧持续监控这些白名单软件。攻击者随后在Windows命令指示符输入具体的命令指示。在这一步,攻击者基于PowerShell获取了管理员凭据,并通过凭据获取了系统的密码。与此同时,攻击者还创建了第二个管理账户,这种行为可以帮助攻击者在被人工发现首要管理账户被攻陷的情况下还能继续使用系统。当攻击者尝试控制服务器的时候,CrowdStrike情报软件已经检测到此域名是恶意的。用户可以将此域名输入Falcon的病毒数据库进行进一步的了解。在视频中,操作者搜索此域名之后,发现它和俄罗斯的病毒软件FANCYBEAR”有着紧密联系。基于此信息,CrowdStrike提供了和病毒才目关的其他替代域名。将这些域名放入内部搜索栏即可看见所有当前和以前连接过这些域名的系统。同时Falcon的监测团队也在24x7的持续性监测相关威胁域名。他们也将提供相关的指导方案以便客户进行补救。在确认完相关连接系统之后,用户可以检查此威胁是否仍在运行。只需通过Falcon或者其他安全工具包含此项威胁,攻击者会在第一时间失去访问权限。演示者为了更好的展示流程,选择了在最后一步阻止。但事实上Falcon有能力在各个层面及时阻止威胁的发生。数据来源:Falcon官网,安信证券研究中心“人+机器”的从上至下的整合模式让CrowdStrike可以提供完整性的保护和高等级的可视性。从整个过程来看,多种不同保护机制被使用,如机器学习、漏洞利用保护功能、系统记录、行为分析和人工专家团队等。CrowdStrike的Falcon是基于端云结合架构的,同时建立在最先进的图形数据库上,为人工智能提供动力和算力。和原始的安全解决方案不同,这种全新模式可以直接在平台之上构建另一个程序和服务。从客户的角度来看,CrowdStrike满足三项主要需求:更好的防护,立即的价值体现,和更好性能。1.更好的防护体现在Falcon独特的多层级保护机能。从源头到结束,每一步均使用不同的方式进行主动防护;立即的价值体现是由于Falcon是以SaaS为主,并具有静默安装程序,无需重启整个服务器即可推送到所有的系统中;通过单一代理和单一界面即可提供服务带来了更好的性能。这种模式消耗不到:0兆的磁盘空间,才目对于传统臃肿的安全解决方案来"CrowdStrike占据了极小的空间。模块化的灵活组合+SaaS订阅模式,满足不同层级的客户群体Falcon平台的功能模块灵活组合功能,让不同量级的公司可以选择最适用的产品。CrowdStrike同时覆盖大型企业和小型客户,美国的网络安全行业已经发展的较为成熟,客户对产品的需求不限于自身的规模。图11:Falcon的平台能力CLOUD-DELIVEREDENDPOINTPROTECTIONFMCONPEATFCIRM数据来源:CS官网,CS招股说明书,安信证券研究中心CrowdStrike基于自身的SaaS模式和多模块灵活组合的能力,使得公司客户覆盖面极广。平台的灵活性和可扩展性使公司能够无缝地向任何规模的客户提供解决方案-从拥有数十万个端点的客户到只有三个端点客户。大部分的客户的订阅时限为一年,结合2017年和2018年客户留存率的96%和CLOUD-DELIVEREDENDPOINTPROTECTIONFMCONPEATFCIRM这种高覆盖率和高续订率为CrowdStrike带来订阅收入同比增长超过100%同时订阅占比逐年保持增长并在2019年超过90%。订阅收入从2016年占比总营业收入71.85%提升至2019年的总营业收入占比90.63%。图13:CrowdStrike2016-2020年Q1-Q3收入构成图14:CrowdStrike2016-2020年Q1-Q3订阅占比资料来源:W/"d,安信证券研究中心订阅收入高速增长主要有两个原因:订阅客户数量快速增加:咬016年的450名增长至2017年1242名,同比增长76%;在2018年增长至2516名,同比增长103%。功能模块不断创新:从2017年开始,CrowdStrike将平台从单一产品转变为多个SKU云模块的高度集成产品。随着平台的订阅客户逐年提升,CrowdStrike也继续创新和发布新模块。从最初通过IT卫生、下一代防病毒、EDR、管理威胁搜索和情报模块启动了这一战略模式,并在2017年2月至2018年10月期间增加了5个模块。截至2019年1月31日,47%的订阅客户已经采用了四个或更多的云模块。图15图15:客户采用四个或更多的云模块的季度增长情况CrowdStrike和一些著名的跨国企业和政府机构有着长期业务。截至2019年1月31日,CrowdStrike在全球有2,516家订阅客户,其中包措财富”100强中的44家、全球前100家公司中的37家和前20大银行中的9家。在2019财政年度,其总收入的77%来自美国的客户。未来,CrowdStike认为销售的重点是针对中小型企业。特别是通过免费的试用支付模式,让各类型的客户参与进来,并定期向客户征求反馈意见,使公司能够了解和适应不断变化的需求。基于此项战略CrowdStrike已经利用这些反馈开发出新的云模块,比^FalconInsight。类似CrowdStrike这种多项网络安全功能整合的体系是未来行业发展的必然趋势,作为端云结合安全平台的改革者,CrowdStrike的模式已经被市场所接纳。于此同时,中国市场由于网络安全政策的不断落地和客户对网络安全的重视不断增加,端云结合的安全体系也逐渐被客户所接受。但初期以专有云和私有云为主的模式或许更加适合中国国情,以奇安信为代表的国内安全厂商也在进行积极布局。图16:奇安信打造了强大的端云协同联防能力数据来源:奇安信,安信证券研究中心客户案例实例AmazonWeb服务AmazonWebServices(AWS)是领先的云服务提供商,支持全球许多知名企业和政府机构。保护其数百万客户。它所面临的挑战是要求提高端点保护供并提升的可视化和效率。AWS进行了长达一年的测试,将Falcon平台与多个下一代和遗留供应商进行比较,最终选择部署Falcon平台。最初的部署包括13000个端点。至今为止,平台已经成功运行在成千上万的AWS服务器上。CrowdStrikeFalcon为我们提供了保护,以及我们在其他提供商中所没有的功能和可见性。—亚马逊网络服务AWS)副CISO汇丰银行汇丰(HSBC)是一家全球性金融机构,在66个国家的3800个办事处开展业务。他们认识到它的庞大规模和分布式实践需要在整个企业实施云优先安全策略。2017年,汇丰银行部署falcon平台。在12周内覆盖了32万个端点。汇丰银行选falcon平台作为唯一的解决方案,有效地结合预防,检测和反应等功能,在端点和实时取证形成了一个云交付的解决方案。此外,汇丰银行还得益于实时监测团队在其整个环境中持续和积极主动地寻找威胁。“CrowdStrike已经改变了汇丰的工作方式。它给了我们一个无所不包的平台的灵活性,而〕仅仅是另一个4/产品。”凯悦酒店公司凯悦是一家全球性的酒店公司,在超过55个国家拥有750多个房产。随着Hyatt管理层寻求发展其安全态势,他们开始寻找一种新的防病毒和端点检测和响应(EDR)解决方案2017年,凯悦开始使用Falcon平台。在几天内在40
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 《微专题小练习》英语 详解答案
- 2024年供应链行业的创新案例分析试题及答案
- 2025年永磁无刷直流电动机项目发展计划
- 2025年全自动变焦照相机合作协议书
- 数字化时代的仓储技术挑战试题及答案
- CPSM考试趋势与试题及答案
- 广西桂林十八中2025年高考冲刺化学模拟试题含解析
- 树木生长的生理基础与影响因素试题及答案
- 2025届江苏省苏、锡、常、镇高三(最后冲刺)化学试卷含解析
- 考生必看CPMM试题及答案
- 道闸终止合同范例
- 麻醉、精神药品培训课件
- 道路救援设施投标管理策略
- 工程数学线性代数课后答案-同济第五版
- 中建室外管网专项施工方案
- 抗美援朝资料
- 《课堂管理方法与技巧》课件
- 任职以来专业技术能力主要工作业绩和履行岗位职责情况
- 高考英语单词(3500个)
- 甘肃省兰州市2022年中考道德与法治试题(含答案)
- 图解《黑神话悟空》微课件
评论
0/150
提交评论