立即咨询

电话咨询

微信咨询

立即试用
商务合作

微步在线新一代威胁感知平台TDP

微步在线新一代威胁感知平台TDP,整合0day漏洞检测系统、网络资产服务盘点系统及TDP旁路阻断系统。可全面盘点网络资产、精准检测0day漏洞风险、实时旁路阻断威胁,助力企业提前发现安全隐患,构建主动防御体系,保障数字化业务稳定运行。
立即咨询

 

icon网络安全从合规走向实战icon

随着企业数字化发展,攻击者团体化、自动化趋势,企业安全建设从合规走向实战化

 

 

icon黑客攻击手法逐渐向多样化发展icon

黑客攻击手法从传统的人肉探测逐渐向自动化工具化发展,对企业安全防御带来新的挑战

 

 

icon检测和响应中存在的问题icon
业务人员
私搭私建
攻击面梳理难
资产梳理不准
安全设备告警
每天100w+
对抗是时时刻刻的, 大量的误报淹没真实的告警
关键攻击
漏报
 攻击的覆盖面不全面,重要威胁漏报
告警看不懂
黑客怎么打进来的不知道
分析门槛高
攻击的追溯、定位复杂,需要很强的分析能力
自动化攻击
难以抵御
黑客的攻击是自动化的, 但防御是人肉的
 

 

 

icon产品定位icon
情报
微步在线
高可信威胁情报
全流量
实时流量的
攻击检测及处置闭环
实战
功能设计实战
产品操作实战
黑客视角分析威胁
闭环
发现问题
分析问题
解决问题

 

 

icon致力于为客户提供世界上最好的安全检测和防护能力icon
立足实战 聚焦用户核心安全挑战
误报率< 0.003%
第三方设备联动>20
漏报率<3.5%
攻击面自动梳理
0day检出率>81%
易用性强
一路狂奔 不断为用户破题创新
攻击成功判定
针对性攻击
0day检测能力
黑客画像和事件聚合
恶意加密流量检测
公有云流量安全检测
基于流量的攻击面识别

 

 

icon核心能力icon

提升安全运营效果

风险预测
网络资产和服务全面盘点
自动化登录入口梳理和登录风险识别
自定义资产风险场景监控
云服务风险清晰梳理
自动分析
攻击事件智能聚合
多视角剖析威胁事件
威胁态势可视化分析
攻击者画像描绘
精准检测
0day漏洞检测发现未知威胁
高精度IOC情报精准定位失陷主机
杀伤链攻击手法全覆盖
精准判断攻击成功失败
响应闭环
协同端点产品自动取证
旁路自动阻断
联动第三方设备自动封禁
云端MDR专家服务

 

 

icon风险预测:资产风险全面盘点,聚焦核心业务安全icon

“当你要保护一个企业的时候,你至少要先知道,你要保护哪些东西?”

TDP可通过被动监听流量识别发现资产,并自动进行风险提示,无需进行扫描,不影响现有网络结构

协议识别、指纹识别

资产盘点

基础设施
IP/域名、Web站点、服务器、终端、负载均衡、 DNS VPN
服务
Web服务、数据库服务、远程登录服务、邮件服务、认证服务、文件传输服务、其他服务
应用/框架/容器/中间件
API、CMS、OA、管理面板、WebLogic、Tomcat、Apache Shiro、Struts/Struts2、Coremail、Redis、PostgreSQL、FTP

 

icon风险预测:攻击面全局梳理,守好身份与登录入口边界icon

“当物理边界变模糊,身份与登录入口成为新的边界,安全如何防范?”

TDP帮助安全团队全面掌握所有登录入口,审计登录行为,识别登录风险

Web服务(OA/CMS等)
远程登录服务(Telnet/SSH等)
文件共享服务(FTP等)
数据库服务(MySQL/Redis等)
邮件服务(SMTP/IMAP/POP3等)
对外开放
新上线
上传威胁文件
受到攻击
账号登录行为审计
特权账号登录
已泄漏账号登录
异地登录
黑IP登录
非常用主机登录
异常时间登录
弱口令登录
空口令登录
暴力破解
撞库
密码喷洒
敏感数据传输

 

 

icon风险预测:个性化风险监控,脆弱性一览无余icon

基于资产可自定义的风险监控能力,帮助安全团队实现个性化风险监控、集中式风险告警

 

 

icon风险预测:聚焦云化威胁,增强云上资产可见性icon

识别企业所用的云上应用及服务,并展示内网主机与云服务之间的连接情况和数据传输情况

 

 

icon风险预测:核心业务安全监控,精准定位数据安全问题icon

监控业务API、弱口令及关键敏感数据的流转、追踪数据访问路径,提供企业的敏感数据的完整视野

 

 

icon精准检测:实战化检测能力,筑起自动化防御必经之路icon

借助高质量威胁情报,机器学习模型,规则特征识别和动态文件分析引擎,检测能力完整覆盖杀伤链各个环节的攻击手法

 

 

icon精准检测:全面搜集0day漏洞,第一时间发现未知威胁icon

 

 

 

icon精准检测:识别0-day威胁icon
背景
欲扬先抑
事件背景:某金融机构在重保演练前部署了2家流量检测设备,在销售推TDP的时候,一开始是不太接受的,但因为重保原因,抱着试一试的心态把TDP部署了进去。部署后也没有巡检
通过具体安全事件
引发客户好奇
HW期间遭受攻击过程:重保开始后,内网也非常平静,只看到零星扫描和一些攻击尝试,客户逐渐放松警惕。第一周周末,靶标附近的蜜罐突然报警,客户开始紧急排查
TDP发现0day
 帮助客户溯源的过程
TDP检出0day漏洞攻击:客户在排查中发现,在HW前TDP报了一条0day攻击,[0day]Smartbi JNDI注入攻击,攻击者利用smartbi在正式HW开始前从测试网突破进入内网,并种下了木马。 但因为攻击者利用的是0day漏洞,所以其他两家的流量检测设备、监控设备都没有捕获到。攻击者经验丰富,使用绕hids的手段进行hids规避,然后用堡垒机0day攻陷堡垒机(TDP同样也检出并告警),在对靶标附近探测的时候,才不小心误触蜜罐
0day能力被认可
让客户有POC的冲动
TDP价值体现:整个过程,除了TDP没有任何设备报警。客户从排斥到信任TDP,只用了“一个0day”的时间!

 

 

icon精准检测:“敬畏概率,端正态度”最大程度避免漏报误报icon

“如果误报满天飞,重要告警看不见,谈什么实战化?”

多引擎机制,降低告警噪声,安全运营团队无需再为海量无价值告警疲于奔命

 

 

icon精准检测:聚焦针对性攻击,自动判定攻击成功icon

TDP基于双向全流量分析,结合攻击者手法特征和攻击者情报推导攻击意图,识别针对性威胁,可自动判定攻击成功/失败

 

 

icon精准检测:深化情报能力,高精度失陷主机检测icon

持续监控主机主动对外的访问行为,比对高质量失陷情报(IOC),可精准判定主机失陷

100W+高质量IOC,准确度高达99.9%,分钟级更新
精准定位感染僵尸网络、木马、蠕虫病毒、勒索软件和遭受APT攻击的主机
丰富的情报上下文和关联团伙档案便于安全团队分析研判
准确定位与黑客远控端建立真实连接的主机,以便优先处置

对于不便接入流量的区域,可接入DNS或HTTP日志进行检测
支持接入DHCP日志,方便定位IP地址动态分配的资产

 

 

icon精准检测:云沙箱+本地流量构建全方位威胁防御体系icon

“云端沙箱+本地文件还原” 构建全天候、全方位的未知威胁防御体系,领先一步检测与响应未知和威胁

 

 

 

icon精准检测:流量+蜜罐威胁诱捕,还原完整攻击链icon

流量无法下沉覆盖的区域,通过免费蜜罐“提升”威胁检测能力,并将蜜罐产生的告警发送给TDP

蜜罐视角单一,TDP提供流量侧信息补充攻击链,统一监测、证据留存

 

 

icon精准检测:恶意加密流量检测icon

结合旁路部署和代理(Agent)技术实现加密流量解密

 

 

icon自动分析:识别黑客意图,精准还原攻击过程icon

外部攻击告警量大,噪音多,零零散散难以运营。TDP智能聚合将其化繁为简,帮助安全团队迅速定位有价值威胁

 

 

icon自动分析:防守-攻击-溯源-全方位多视角分析icon
防守视角
按主机资产维度聚合威胁告警
智能判定主机威胁状态
按威胁程度优先级排序
攻击视角
按攻击手法和事件聚合威胁告警
可快速掌握单一威胁在内网的影响面/传播情况
提供威胁上下文信息、描述/危害/处置建议
溯源视角
清晰展示内网主机之间访问关系
梳理渗透事件影响面
灵活下钻进行分析和研判

 

icon自动分析:行业首个落地的攻击者画像分析icon

结合攻击者行为、攻击IP及相关情报信息所描绘攻击者全貌,提供溯源分析依据

 

 

icon响应闭环:定位主机威胁进程,实现终端溯源取证icon

威胁精准定位到进程粒度,通过父子进程关系追溯威胁源头,高效精准地对威胁事件进行响应和处置

主机精准定位
通过失陷IOC情报碰撞,实现产生内对外流量的失陷主机精准定位
威胁深度可视
获取网络流量以外的更多数据,实现深入到进程粒度的威胁检测
进程关联溯源
根据进程间父子关系,画出威胁进程溯源图,还原攻击路径,直击威胁源头
高效事件响应
快速精准定位至威胁主机和进程,助力威胁事件高效处置响应

 

icon响应闭环:旁路阻断和联动封禁,不做管杀不管埋的产品icon
旁路网络阻断
利用TCP会话机制,向攻击IP、内部主机同时发送RESET包,实现旁路阻断
支持手动录入IP进行封禁
支持配置自动阻断策略进行封禁
支持配置阻断网卡
联动三方封禁
通过平台配置防火墙,在联动阻断中进行策略配置生成阻断IP推送至防火墙进行封禁
TDP通过策略配置生成阻断IP List,支持调用
平台支持联动配置三方防火墙进行封禁任务(支持10余种)
联动策略配置时可选择联动的防火墙向其发送阻断IP进行封禁

 

 

 

icon响应闭环:云端专家协同研判icon

云端专家在线提供专业分析建议,帮助安全团队聚焦重点威胁,提升研判处置效率

更简单的交流方式
简洁的IM类界面,便捷的引导标签
更精准的威胁定位
云端专家快速响应,协助定位威胁特征
更全面的分析建议
事件描述、危害、企业威胁影响面整体分析
更高效的处置效率
明确有效的处置建议,同类威胁防患于未然
更聚焦的安全运营
摆脱高级复杂的告警,聚焦简单有效的安全运营,安全绩效体现

 

 

icon产品优势icon
准  确
误报率<0.003%
0Day检出率>81%
精准检测针对性攻击
数百个APT组织深入跟踪
高可信情报加持的威胁检测
实  战
攻击者视角的风险梳理
攻击智能聚合
完整还原攻击过程
借助云沙箱发现未知威胁
闭  环
自动化旁路阻断,有效性高达99%
数十个品牌防御产品联动封禁
Agent终端溯源取证定位威胁
易  用
界面简洁专业
多视角剖析威胁事件
1500+企业客户认可

 

icon国产化路线全面适配icon

 

 

icon面对0day,TDP能帮我做什么?icon

Apache ActiveMQ 0day漏洞攻击发现

布防情况
由于业务需要,客户需要对外网开放ActiveMQ
主防把ActiveMQ的管理控制台端口8161收到内网里,只能通过vpn访问
HW开始第一天收到了业务部门的反馈,说业务访问不正常 
排查发现ActiveMQ 需要消息传输,端口61616只能对外开放。并且由于用户过多,无法加访问白名单
在主防的要求下,客户打开了权限校验,强密码
事件过程
在hw间期间,客户请的主防只看自己厂商的产品,不看TDP
8月12日下午,客户发现ActiveMQ的那台主机踩了蜜罐,紧急启动应急流程,下线该机器
排查攻击者入侵路径发现,现场的其他检测设备没有告警,后来发现1个小时前TDP已经告警,并且为0day。发现攻击者通过ActiveMQ的远程代码执行0day攻击成功,拿到该主机的控制权限。

 

icon面对0day,TDP能帮我做什么?icon
布防情况
TDP 22台,集团及子公司流量全覆盖(部分云主机流量无法检测)
TIP1台,已对接雾织,作为主要IP封禁判断手段
OneSEC,生产区服务器及办公区个人PC终端行为监测
前期背景
其他设备梳理了主机、域名、服务、框架,缺乏对供应商和应用的有效梳理
EDR—可以梳理应用但不知道哪些是对外开放的
扫描渗透—CDN环境下找不到具体主机
攻击面梳理
TDP应用梳理,发现了275个对外开放的应用
HW期间持续搜集漏洞情报,发现有相关业务及时关停下架修漏洞
0day攻击检测
某天有LiveBOS 0day漏洞情报,随即下线业务
第二天就收到攻击者定向0day漏洞攻击,TDP检出攻击,未成功

 

icon面对HW,TDP能帮我做什么?icon

战前-战时-战后的一站式检测溯源/防御分析体系

战前—风险梳理
盘点网络资产和服务,对外暴露面一览无余
定向监控资产风险场景(例如不同网段资产互访)
梳理敏感信息访问路径,发现非预期数据传输风险
战后—事件追溯
威胁狩猎,长期监控特定威胁
调查功能灵活快速检索任意日志信息
全流量动态分级存储策略
战时—检测响应
400+高危0day的全面覆盖,实时检测0day并即时阻断
全面检测,覆盖杀伤链攻击手法;告警降噪,精准判断攻击成功失败
实时同步攻击队情报,专业情报分析团队时刻跟进攻击动向
联合Hfish精准定位内网失陷主机
联合OneSIG实时封禁威胁
联动agent追溯威胁源头,威胁深度可视

 

 

icon面对HW,TDP能帮我做什么?icon

基于HW的实战化能力提升方案

1、风险和暴露面梳理
全面梳理企业资产边界暴露情况
识别内外高风险服务
检查各类服务应用的登录入口与弱口令
2、精准检测,完整记录攻击
全流量、全字段记录访问行为
分钟级更新的检测能力,时刻覆盖最新的攻击方法及0-day攻击
自动判定成功失败
3、实时同步攻击队情报
专业情报分析团队时刻跟进攻击动向
同步攻击队IP资产
同步攻击队木马特征
同步攻击队溯源结果
 
 
4、灵活易用的分析研判工具
调查功能灵活快速检索任意日志信息
完备的解码和统计分析工具
内置PCAP包分析功能,无需下载查看
支持保存检索条件长期监控特定威胁
5、自动化攻击封堵
旁路阻断技术,无需三方设备,不影响现有网络结构
联动封禁能力,利用第三方设备进行封堵拦截
6、提供丰富的攻击溯源信息
独具特色的攻击者画像功能,全方位分析和提炼攻击者手法特征和身份线索,为攻击溯源提供有力保障 

 

icon面对APT,TDP能帮我做什么?icon

提供完善的APT事件发现和分析研判能力

威胁情报
分钟级规则同步
日增百万恶意样本
APT发现累计2w+事件
漏洞情报
2000+活跃漏洞全网攻击画像 
累计数百高价值0day
检测引擎
MicroTraffic 流量攻击检测引擎
对流量侧攻击行为精准检测

 

 

icon面对勒索,TDP能帮我做什么?icon

“时代变了,你面对的不再是散兵游勇只勒索$500的勒索软件,而是有组织有预谋的勒索团伙,他们的所有动作和攻击行为与入侵无异。”

事前防范
网络资产和服务全面盘点
攻击面全局梳理和风险识别
最小化访问权限策略控制
事中防御
通过流量分析发现勒索团伙早期的入侵行为
捕获和识别复杂的多阶段攻击和横向移动行为,识别勒索团伙的典型攻击手法
及时处置
联动防火墙及时封堵
全攻击链路过程还原
攻击者画像深度分析

 

 

icon面对企业日常运营,TDP能帮我做什么?icon
 
需求
业务复杂,安全运维难度大
出口流量超过130G,每天告警量级达到百万以上
急需强化当前的安全防护体系
方案
全面覆盖各大网络区域,强化网络侧的攻击检测能力
大幅度削减无用告警,每天需要处理的告警量级降至几十条
基于精准的情报、高质量的规则、模型及时发现外部攻击,并联动边界防护设备进行阻断
支持自动化溯源,可自动化复现攻击者的入侵过程
价值
旁路阻断结合联动对攻击进行实时响应处置
结合IOC及安全服务进行反制溯源
将攻防演练的战时能力转向日常运营,实现实战化能力落地

 

 

icon业务上云,TDP能帮我做什么?icon

提升云平台安全防护能力、赋能云租户威胁感知能力、实现增值服务能力


云上常用协议深度还原
东西向、南北向流量全方位抓取
全流量、全字段记录访问行为

云上威胁精准检测,APT、0day
攻击实时检出攻击者画像和攻击路径完整还原
云上资产和攻击面全面梳理
应用层风险全局可视

云端专家协同研判
联动第三方设备进行封堵拦截,威胁全自动响应闭环

 

 

icon多分支复杂的业务场景,TDP能帮我做什么?icon

实现多分支机构统一威胁检测和展示、精准告警提升安全运营效率

项目背景
某集团下属分公司遍布全国,各省都有独立网络出口
省级分公司安全建设程度参差不齐,总部安全监测盲点过多
分公司地域分散,总部对分支的安全事件处置情况缺乏监管手段
解决方案
在各分支分别部署威胁感知平台TDP,建立覆盖各地的高级威胁检测能力
通过级联的方式汇集各区域的告警到级联管理平台,管理平台接收各节点一体机告警日志,一键完成各节点安全策略配置
联管理平台集中运维资源进行整体威胁管控及展示,安全人员通过级联管理平台界面进行日常安全运营,聚焦真实威胁
建设成效
集团总部只需要1个专人进行全集团威胁事件监控、通知策略下发、事件处置闭环监控
有独立安全运营能力的公司可独自通过TDP设备运维;安全建设较弱的公司可依靠总部的共享的情报数据和分析能力实现威胁预警和告警处置

 

 

 

产品推荐

美创科技 医院防统方安全系统
医院防统方安全系统以统方数据为核心,提供事先防范、事前阻断、事中预警、事后审计,覆盖整个统方数据访问生命周期,形成全面的防统方安全管理体系。
免费试用
查看详情
飞致创阳RFID智能仓储管理系统
飞致创阳 RFID 智能仓储管理系统,聚焦 RFID 库位管理与仓库库存管控。提供智能库位标记、RFID 快速盘点及库存实时更新功能,集成出入库扫码核验、货位优化及库存预警,支持仓储全流程数字化管理。是智能仓储管理优选系统。
免费试用
查看详情
易点易动固定资产管理系统
易点易动固定资产管理系统,将移动、云技术和大数据完美融合,将管理流程全面移动化和简单化,从资产入库到清理报废的全生命周期流程,自动化驱动企业的资产管理,具备高度灵活的可扩展接口,支持与企业现有系统集成,满足企业个性化诉求。
免费试用
查看详情
通付盾 智能决策产品(二)
主要包括:工作流引擎、决策引擎、报表引擎
免费试用
查看详情