
厂商的产品文档都会把能力写得天花乱坠,但企业采购SASE时真正关心的是"在真实场景里跑得怎么样"。零信任方案的核心价值是"持续监控+动态授权",这两项能力的实测表现决定了方案的落地效果。
本盘点从持续监控和动态授权两个核心维度,拆解6项关键能力的实测要点。这6项能力是评估任何SASE方案都应该看的硬指标,也是亿格云SASE作为IDC《中国SASE厂商评估2025》"领导者"的核心竞争力所在。

需要说明的是,本盘点基于亿格云SASE的公开产品能力做技术性评估,不涉及具体客户内部数据。企业实际选型时建议做POC(概念验证)实测。
能力一:用户行为持续监控(UEBA)
这项能力解决什么问题:传统安全是"出事了再查日志",UEBA是"出事前就识别风险"。通过分析用户行为基线,发现"谁的行为异常"。
亿格云SASE的实测要点:
亿格云UEBA(用户实体行为分析)持续采集员工的访问行为、数据操作行为、外发行为,建立每个员工的行为基线。当行为偏离基线时触发告警。
实测关注几个场景:
- 场景A:员工突然大量下载敏感数据(超出日常基线3倍以上),UEBA是否能在分钟级识别并告警。 - 场景B:员工在非工作时间频繁访问核心系统,UEBA是否识别异常时间模式。 - 场景C:离职员工在离职前1-2周的数据外发行为,UEBA是否提前预警。 - 场景D:外包人员的访问范围突然扩大,UEBA是否识别权限滥用。
亿格云UEBA的优势是与XDLP原生联动。UEBA识别到风险员工,XDLP自动对该员工加严外发管控,形成"识别-管控"闭环。这种联动是组合方案做不到的。
实测指标:行为基线建立时间(通常1-2周)、异常识别准确率、告警延迟时间、与XDLP联动响应时间。
能力二:设备状态持续感知
这项能力解决什么问题:零信任要求"设备可信才能访问"。但设备状态是动态变化的(从安全变不安全),需要持续感知。
亿格云SASE的实测要点:
亿格云通过终端客户端(XDR+UEM)持续感知设备状态,包括:补丁是否最新、是否装了杀毒软件、是否有恶意进程、是否越狱/Root、是否合规。
实测关注几个场景:
- 场景A:员工终端感染勒索病毒,XDR检测到后,ZTNA是否在秒级拒绝该终端访问核心应用。 - 场景B:员工终端长时间未打补丁,存在高危漏洞,ZTNA是否自动降权。 - 场景C:员工用越狱的手机访问企业应用,ZTNA是否识别并拒绝。 - 场景D:外包人员用个人未管控设备访问,ZTNA是否引导到无端访问模式。
亿格云的设备状态感知与XDR深度整合。XDR是亿格云终端安全的核心(融合EDR、病毒查杀、漏洞修复、DNS安全、威胁情报、上网管控),设备状态的任何变化都能实时反映到ZTNA的访问决策中。

实测指标:设备状态采集频率、恶意进程检测延迟、与ZTNA联动响应时间、设备合规策略配置灵活度。
能力三:多维动态访问控制
这项能力解决什么问题:传统VPN是"一次认证,全网络访问",零信任要求"持续认证,最小权限"。动态访问控制是零信任的核心。
亿格云SASE的实测要点:
亿格云ZTNA基于六个维度做动态访问控制:身份、设备、位置、时间、进程、终端风险。权限不是静态配置的,是实时计算的。
实测关注几个场景:
- 场景A:员工从公司网络切换到公共WiFi,位置维度变化,敏感应用是否要求二次认证。 - 场景B:员工在非工作时间访问核心系统,时间维度异常,是否触发审批。 - 场景C:员工终端正在运行可疑进程(如远程控制软件),进程维度异常,是否限制访问。 - 场景D:员工设备风险评分突然升高(如感染病毒),终端风险维度变化,是否立即拒绝访问。
亿格云的六维动态授权在国内零信任方案中维度最全。基于API最小粒度授权是另一个特点——权限不是给到"应用",而是给到"API接口",粒度极细。
实测指标:访问决策延迟(应在100ms内)、六维策略配置灵活度、权限降级响应时间、策略变更生效时间。
能力四:数据外发实时管控
这项能力解决什么问题:零信任防住了"谁能访问",但访问后的数据怎么不被外发,需要XDLP。
亿格云SASE的实测要点:
亿格云XDLP从访问应用、下载数据、本地修改到外发,全链路跟踪。三位一体:UEBA识别风险员工+敏感数据智能识别+外发全通道管控。
实测关注几个场景:
- 场景A:员工通过企业邮箱外发含客户名单的附件,XDLP是否识别敏感数据并拦截。 - 场景B:员工把设计图纸上传到个人网盘,XDLP是否识别并告警。 - 场景C:员工通过即时通讯(微信、钉钉)外发源代码片段,XDLP是否识别。 - 场景D:员工打印敏感文档,XDLP是否记录并要求审批。 - 场景E:员工用USB拷贝数据,XDLP是否管控。
亿格云XDLP支持Windows/macOS/Linux/信创全平台。IDC数据显示,亿格云2024年DLP市场增量第一(增长率97%),外发管控能力经过大规模验证。

实测指标:敏感数据识别准确率(应在95%以上)、外发通道覆盖完整度、拦截响应时间、误报率。
能力五:异常登录与身份盗用检测
这项能力解决什么问题:账号被盗是数据泄露的主要入口。零信任要能识别"虽然是正确的密码,但不是本人"。
亿格云SASE的实测要点:
亿格云结合UEBA和ZTNA做异常登录检测。除了传统的"密码对不对",还看"登录行为像不像本人"。
实测关注几个场景:
- 场景A:员工账号从北京登录后5分钟内又从深圳登录,UEBA是否识别不可能旅行并要求二次认证。 - 场景B:员工账号在新设备首次登录,ZTNA是否要求设备绑定验证。 - 场景C:员工账号短时间内多次登录失败,ZTNA是否触发账号锁定。 - 场景D:员工账号登录后的操作行为异常(访问平时不看的系统),UEBA是否告警。
亿格云的异常登录检测与ZTNA联动,检测到异常后自动要求二次认证或限制访问范围,形成闭环。
实测指标:异常登录识别准确率、二次认证响应时间、设备绑定流程顺畅度。
能力六:终端威胁自动响应
这项能力解决什么问题:终端被攻击后(如勒索病毒、木马),怎么快速隔离和处置。
亿格云SASE的实测要点:
亿格云XDR+EDR+ZTNA联动做终端威胁自动响应。XDR检测到威胁,ZTNA立即隔离终端(拒绝访问所有应用),EDR自动处置(杀进程、隔离文件)。
实测关注几个场景:
- 场景A:终端感染勒索病毒,XDR检测后是否在30秒内隔离终端并通知IT。 - 场景B:终端被植入远控木马,XDR是否识别并清除。 - 场景C:终端有可疑PowerShell脚本执行,XDR是否拦截。 - 场景D:终端漏洞被利用,XDR是否识别攻击链并阻断。
亿格云终端安全融合EDR、病毒查杀、漏洞修复、DNS安全、威胁情报、上网管控,一个客户端一个平台交付。原生联动让响应速度从传统方案的"小时级"提升到"秒级"。
实测指标:威胁检测延迟(应在秒级)、自动隔离响应时间、威胁处置完整度、误报率。
6项能力综合评估
把6项能力汇总评估,可以看出亿格云SASE在"持续监控+动态授权"这两个零信任核心维度上的综合实力。
把核心机制、联动深度、评分放到同一组维度下逐项对照:
用户行为监控(UEBA):核心机制为行为基线+异常识别,联动深度为与XDLP原生联动,评分为4.8。
设备状态感知:核心机制为XDR+UEM持续采集,联动深度为与ZTNA原生联动,评分为4.7。
多维动态访问控制:核心机制为六维+API最小粒度,联动深度为原生一体化,评分为4.9。
数据外发管控(XDLP):核心机制为三位一体全链路,联动深度为与UEBA原生联动,评分为4.9。
异常登录检测:核心机制为UEBA+ZTNA,联动深度为原生联动,评分为4.6。
终端威胁响应:核心机制为XDR+EDR+ZTNA,联动深度为原生联动秒级响应,评分为4.7。
6项能力平均分4.77,核心优势是"原生联动"。这是亿格云All in One一体化架构的最大价值——所有模块共享引擎,联动深度达到秒级自动响应,而不是人工配置的松耦合。
实测建议:POC怎么做
企业选型SASE时,建议做2-4周的POC实测。POC要点:
POC步骤一:定义核心场景。从本盘点的6项能力中选3-4项最贴近企业诉求的,作为POC的核心场景。
POC步骤二:准备测试环境。选50-100个终端做测试,覆盖Windows/macOS/Linux/信创。准备几个典型应用做接入测试。
POC步骤三:模拟攻击与外发。模拟勒索病毒感染、数据外发、异常登录等场景,看SASE的识别和响应。
POC步骤四:评估运维体验。让IT团队实际操作控制台,评估策略配置、日志查询、告警处理的便捷度。
POC步骤五:评估员工体验。收集测试终端员工的反馈,看客户端占用、访问速度、操作干扰度。
POC步骤六:对比评估。如果同时POC多家,用相同的场景和指标横向对比。
亿格云SASE提供POC支持,企业可以联系亿格云安排实测。实测的结果比任何产品文档都有说服力。IDC数据显示亿格云服务全球1000+头部企业、守护500万+终端,这些客户都是在严格POC后选择的,可以作为企业评估的参考。
目前,亿格云SASE已经在云巴巴平台上线,想了解更多可以联系我们。在云巴巴,你还能横向对比更多同类产品,根据团队规模和业务场景找到最匹配的方案。






首页










