核心价值
弥补传统安全设备检出的不足
对于安全事件的检出,不再是传统的基于特征库(黑名单)的检出,而是将用户的网络行为与业务系统特点进行关联分析,制定针对业务系统的检索规则,从而发现传统安全设备发现不了的安全威胁。
预警前置
为响应Gartner公司的前置预警理念,流光全流量威胁溯源研判系统基于强大的、全量的数据支撑,可主动发现异常流量、攻击前的探测行为、攻击未成功但定时定量进行攻击尝试的行为。并且可对这部分异常行为进行统计,作为攻击前的预警前置。
全数据包存储
突破特征库的束缚,不依托于特征库的检出进行数据包存储,选择全量存储数据包,保证只要流经该节点的流量就会有记录。并且提供强大的基于元数据的检索能力,可按需进行任意与、或、非等逻辑运算。为定位问题发生原因提供更全面的分析依据,同时为网络安全提供强有力的数据分析保障。
基础、开放的数据平台
流量数据是一种基础数据,流光全流量威胁溯源研判系统定位是一个基础的数据平台。可将任意元数据以及原始数据包封装成标准的API接口,供第三方平台直接调取。针对应用层的数据也可对接到锐服信业务安全检测引擎,进行业务逻辑安全检测。
溯源取证
针对第三方安全设备的告警,以及威胁情报的安全线索,可以关联到符合告警线索的原始数据包。并且可以基于元数据进行回查,快速定位与之相关的原始流量,还原当时的流量交互情况,将攻击链条完整回溯。
服务互访关系梳理
站在实际使用场景角度,针对不同的网段或安全域进行互访关系梳理,图形化直观展示业务系统之间的互访关系,并根据配置前后访问层级,全面展示业务系统互访全流程,形成互访关系的全方位业务画像,清晰展示网络环境中的源目关系及会话情况,进而精准锁定数据流在网络中的传输踪迹,从侧面反映网络中潜在的风险。
场景应用
-
上级或监管机构通报的安全事件,需要用户自查
受到公安或网信办等部门监管的政府机关、国有企业、医疗、金融等企事业单位,尤其是已经接入到政务外网,或者企事业单位的出口统一由总部出口等情况。
目标客户
上级单位或监管单位,通过安全监测手段,检测到该单位存在安全隐患,通常会下发通报,通知该单位受到某种攻击或者发起对外攻击。该单位的传统安全设备经常会出现没有任何记录的情况,或者会出现该单位安全设备告警的攻击类型与通报中给出的安全事件不是同一类型,无法确定以谁为准,无法还原当时的流量。
痛点分析
通过部署流光全流量威胁溯源研判系统,实现该单位进出互联网流量的全记录,掌握对外开放的IP及端口。当发生安全事件时,可快速回查到对应的数据包,还原当时的流量,给出详尽证据确定内部主机否有异常。
方案简介
安全事件情报调查
对于危害性高、感染性强的安全事件,需要持续的专项监控,及时发现止损和快速响应,流光全流量威胁溯源研判系统内置勒索病毒、挖矿等安全事件的专题规则库,同时支持根据业务情况手动配置,较传统设备更加全面灵活、准确,可配置自动调查任务通过专题规则库持续检测高危安全事件或政策要求的安全事件,对最新安全事件进行自查自排,及时发现中招主机,对已中招主机进一步扩线分析调查,彻底清除网络中潜在的安全威胁,避免进一步扩散。
关于我们
产品&解决方案
联系我们
专家服务
微信公众号