立即咨询

电话咨询

微信咨询

立即试用
商务合作

观安魅影威胁诱捕系统

观安魅影威胁诱捕系统集成威胁情报综合分析系统能力,兼顾主动诱捕与被动防御,可快速创建各类蜜罐、大规模部署诱捕节点,通过投放诱饵与仿真应用精准捕获攻击行为。结合企业终端安全防护,实现威胁早发现、早处置,全面提升企业网络安全威胁监测与应急响应能力,保障业务环境安全。
立即咨询
icon从攻击看威胁诱捕系统icon

当攻击者或者蠕虫病毒突破边界网络进入内网之后,必然会为了横向移动而嗅探内网(使用黑客工具或者看到了沦陷主机上的诱饵),从而触碰到到诱捕节点,攻击者流量被转移到蜜网中,由于蜜网中是高交互蜜罐所以可以延阻攻击,同时产生告警,并通过上送,输出到其它安全系统形成联动。

欺骗防御系统连续三年被Gartner评为顶级安全技术

 

 

icon威胁诱捕使得攻守不平衡打破icon

 

 

icon产品能力icon

产品理念
方便创建各种蜜罐,容易大规模的撒放诱捕节点,快速和高效的发现威胁(被动);

资产环境中撒放诱饵,刻录仿真应用,主动诱捕攻击者(主动)。

01、蜜罐仿真能力
标准蜜罐
系统蜜罐
数据库蜜罐
Web蜜罐
漏洞蜜罐
工控蜜罐
自定义蜜罐
内容自定义
流量刻录
蜜罐挂载
蜜网
蜜网管理
蜜网安全
02、攻击诱导能力
标准探针
节点伪装
节点扩展
拟态探针
协议识别
协议代理
攻击转移
流量重定向
诱饵
主机诱饵
互联网诱饵 (假域名)
文件诱饵 (假文件)
03、攻击监测能力
节点类触碰
探测
ARP欺骗
蜜罐类交互
蜜罐交互
蜜罐监控
命令文件
取证
流量捕获
04、威胁分析能力
威胁展示
仪表盘
威胁告警
高级分析
全文检索
威胁概览
威胁统计
统计报表
自定义报表
单次/周期报表
情报产出
离线情报采集
05、溯源反制能力
攻击者溯源
web溯源
工具溯源
攻击源画像
反制平台
Windows攻击反制
Linux攻击反制
macOS攻击反制
Android攻击反制
免杀能力
漏洞反制
06、联动处置能力
白名单
白名单配置
告警通知
邮箱通知
界面告警
告警建议
消息中心
联动配置
Syslog
Kafka

 

icon魅影系统架构icon

诱捕节点作为伪装代理层,将访问重定向到蜜罐,同时支持分布式部署到不同网段中;蜜网主机中包括蜜罐仿真网络及仿真不同类型密罐类型,支持对事件行为进行监控采集;管理平台中心的事件汇总服务收集捕获的行为,实时产生告警事件,并支持联动第三方响应中心进行日志发送及通知预警。

 

 

icon产品能力1/蜜罐仿真能力icon

蜜罐仿真能力
1、支持各种蜜罐的仿真:主机类、服务类、数据库类、web类、漏洞类、工控物联网类、溯源类、业务自定义类

2、支持对用户业务进行流量刻录仿真,实现业务系统快速仿真
3、蜜罐支持内容的自定义(用户名、密码、logo、title、数据库内容等)
4、基于流量协议解释及攻击检测,识别不同协议类型蜜罐的攻击访问
5、支持自定义蜜网,对蜜罐进行隔离。

诱捕节点 - 蜜网交互示意图

50+种蜜罐
· 系统服务类
· 数据库类
· Web应用类
· 漏洞类蜜罐
· 工控类蜜罐
· 5G等其它蜜罐

 

icon蜜罐仿真能力/亮点icon

1、对于目标应用通过流量抓包,自动制作成高仿真的业务蜜罐
2、自学习蜜罐自动带有溯源功能,获取攻击者溯源信息,包括攻击者真实IP、地理位置、攻击者各类网络账号ID等信息,通过溯源蜜罐自动获取攻击者身份,实现有效的攻击检测及溯源。
1、根据区域隔离,可以设置多个蜜罐主机,并且由web管理平台集中管理
2、每个蜜罐主机可以创建不同的蜜网,蜜网里可以创建不同的蜜罐

 

icon产品能力2/攻击诱导能力icon
 
攻击诱导能力
1、诱捕节点为轻量级代理,并将攻击及威胁流量转移到统一蜜网中
2、诱捕节点支持灵活伪装不同的端口及服务,适应不同伪装场景3、具备多vlan探针功能,通过硬件部署方式,可快速覆盖多个网段(支持硬件部署)。
icon产品能力3/攻击检测能力icon
攻击检测能力
1、支持检测诱捕节点所有端口的触碰,包括TCP/UDP/ICMP不同协议
2、针对开放的端口将流量代理到蜜网
3、支持从网络层及主机层捕获蜜罐攻击
4、具备已知攻击手法识别能力 (包括工具,WEB攻击、CVE攻击等)
5、具备从XFF中获取真实攻击源IP
6、具备蜜网全流量下载,以备后续分析

 

icon产品能力4/威胁分析能力icon
威胁分析能力
1、支持自定义仪表盘,灵活展示各类展
示各类威胁指标。
2、支持对同类事件聚合为告警展示。
3、提供高级检索功能,可对的事件字段
灵活检索。
4、提供威胁事件概览视图,并支持通过
概览视图进行快捷检索。
5、支持对蜜攻击事件的字段聚合统计,
分析事件占比及数量。
6、支持自定义报表,并且报表支持订阅
定期发送至邮箱。

 

icon威胁分析能力/亮点icon

1、让用户做选择题,不做填空题
2、事件高级检索功能,通过多种威胁视图方便的展示目前的威胁,并且灵活筛选,快速找到关注的威胁事件,并且可以进行统计分析
1、支持统计报表模板,提供了多达20种以上的报表模块(可以扩展),可以根据运维的需求进行自定义报表模板
2、支持一次性报表和周期性报表
3、报表支持word/pdf/html等多种格式

 

icon产品能力5/溯源反制能力icon
溯源反制能力
1、web溯源:能获取攻击者的源IP、真实IP、硬件信息、社交账号信息以及机器指纹等,方便溯源反制
2、根据客户业务制作的业务蜜罐,应具备web自动溯源能力
3、文件反制:伪装VPN客户端、特定插件来诱导下载执行,进行反制。
4、工具溯源:安全工具的历史漏洞进行反制,比如Burp反制、Git泄露工具反制。
5、指定漏洞反制:利用MySQL客户端配置自身load_file方法读取到客户端设备的敏感文件。
icon溯源反制能力/亮点icon

1、Web溯源蜜罐捕获到攻击者使用不同的源IP对蜜罐节点进行端口扫描、蜜罐访问的行为及其溯源信息 (社交ID)等。
2、通过社交ID溯源到攻击者的手机号码、姓名、学校、博客等信息。
1、工具反制自动上传攻击者终端信息,如操作系统信息、浏览器凭据、微信ID、浏览器凭据等信息,并可通过反制平台反向控制攻击者终端。
2、通过获取的微信、邮箱信息和反控获取的信息,进一步溯源到攻击者电话、从事行业等信息。

 

icon产品能力6/联动处置能力icon
 
联动处置能力
1、具备灵活的白名单功能(源IP、源端口、目的IP、目的端口、协议等)
2、支持威胁事件按照威胁等级、威胁分类进行过滤,通过Kafka/Syslog上报到第三方安全中心平台。
3、针对告警信息,支持通过邮箱、短信等方式将告警数据发送到用户。
icon蜜罐部署方式icon

蜜罐有内外网两种部署方式

内网部署
主要抓内网威胁,攻击者到内网后横向移动发现攻击,目的是纵深防御,增强东西向安全检测能力。
外网部署
主要是为了攻击溯源,主要是针对攻防演习。
icon内网部署方案icon

(某能源企业) 内网中部署管理平台,同时针对企业内部办公网DMZ、核心区域部署蜜罐主机及不同数量诱捕节点,诱捕节点开启不同仿真服务。及时感知内网威胁,捕获及诱骗攻击者。

效果
1、通过刻录蜜罐快速仿真客户应用系统;
2、部署后,发现内网主机病毒传播途径,通知运维安全人员技术修补漏洞;
3、发现内网TCP扫描和Redis未授权访问,及时定位沦陷主机。

 

icon外网部署方案icon

外网部署系统,选择对外开启指定服务端口(某移动)

内网部署系统,针对指定服务端口进行映射(某电信、某移动)

部署诱捕节点,客户将诱捕节点直接指向观安云蜜罐环境;若节点为内网节点需将指定端口映射致互联网。(某金融)。

节点部署
1、子域名绑定、同c段等方式与其现有资产进行关联;
2、通过nginx设备将蜜罐服务映射到业务系统虚假应用路径。
推荐蜜罐
1、刻录客户vpn、oa等系统具备溯源功能,根据情况添加反制木马;
2、MySQL、goby反制蜜罐。
诱饵
1、演练之前在github、码云、文库、网盘上提交一些伪装源代码、数据库文件等指向诱捕节点。
icon部署资源配置icon

 

 

icon魅影蜜罐经典成功案例icon

运营商/某运营商蜜罐系统

项目背景
某运营商需分别在互联网及内网内各部署一套蜜罐系统,伪装成网内对应的操作系统、应用程序,发挥攻击溯源及内网横向移动攻击分析的作用。

用户需求
1、需要更有效提高蜜罐的仿真能力以及对攻击者的诱捕能力;
2、漏洞类型的蜜罐需要紧跟网络安全态势,支持更多类型的漏洞识别和仿真;
3、攻防演练场景对攻击者溯源反制及攻击数据细化分析能力。
部署场景
1、在不同业务网络区域部署诱捕节点,多途径诱导攻击者访问蜜罐探针;
2、互联网暴露面部署多种类型的溯源反制蜜罐。

项目成效
1、攻防演练期间通过反制类型蜜罐成功抓取到攻击者主机的相关溯源信息;
2、成功捕获内网端口扫描探测行为。
icon魅影蜜罐经典成功案例icon

金融行业/某金融机构蜜罐系统

项目背景
根据相关安全建设工作要求,需要部署蜜罐类设备加强内网攻击数据的感知,并要求能够在网络重保等互联网场景中发挥溯源攻击者的作用。

部署场景
1、在数据中心网域内采用纯硬件部署,覆盖内网多个业务网段;
2、重保期间将蜜罐探针开放到互联网(刻录若干个仿真蜜罐页面,并在互联网部署反制平台,溯源反制攻击者)。
用户需求
1、根据自有业务类型,需制作仿真程度高的蜜罐;
2、攻防演练等网络重保期间需要使用溯源反制相关功能;
3、不使用用户物理设备的前提下完成蜜罐系统部署(纯硬件化部署)
4、使用多种高交互类型的蜜罐诱导攻击者访问。
项目成效
大型攻防演练期间,通过和用户暴露在外网高度近似的刻录仿真蜜罐,最大程度的引诱攻击者访问,从而成功通过web溯源能力捕获到到攻击者社交账号,从而溯源到攻击者,为用户提供价值。
icon魅影蜜罐经典成功案例icon

医疗行业/某大型医疗机构蜜罐系统

项目背景
某医疗机构由总部及下属社区点组成,由于各社区点的安全防护能力比较薄弱缺乏安全专业人员,总部无法有效监管和了解下属社区点面临的安全风险。

解决方案
1、魅影管理平台和密网部署于总部数据中心,下属社区点部署魅影系统的诱捕端,组成一套完整的威胁诱捕系统;
2、总部统一监测各社区点威胁感知情况,发现威胁,及时处置。

项目成效
1、成功捕获MS17-010、MS14-066、MS15-034等严重漏洞利用攻击;
2、成功捕获新型挖矿木马WannaMine4.0,快速定位已感染主机;
3、通过告警信息成功捕获免杀恶意文件。

 

产品推荐

肯耐珂萨 VX HCM人力资源管理系统
肯耐珂萨人力资本管理系统,持续为客户提供最具价值的HCM软件产品。具有丰富的理论知识积累及研发经验,通过尝试对各类企业人力资源管理最佳实践的追踪研究,同时结合肯耐珂萨的“内容、技术、服务”,完美融合为三位一体的综合产品中心,为客户提供优质的产品和服务。
免费试用
查看详情
帮我吧3D打印行业客户服务解决方案
帮我吧 3D 打印行业客户服务解决方案,以智能派单系统和售后维修管理系统为核心。精准分配工单,提升服务效率;高效管理售后维修流程,确保设备稳定运行。为 3D 打印企业打造全方位服务保障,增强客户满意度,推动企业在行业中稳健发展。
免费试用
查看详情
开源网安VulHunter灰盒安全测试平台
开源网安灰盒安全测试平台(简称 VulHunter)是国内首款自主研发基于 IAST 技术的灰盒安全检测产品,拥有数十项发明专利,专注于 DevSecOps 中的应用安全领域,具有高覆盖、低误报、实时检测等优点,从容应对现有应用安全测试技术面临的诸多挑战。
免费试用
查看详情
博睿数据Bonree ONE一体化智能可观测平台
博睿数据 Bonree ONE 一体化智能可观测平台,是前沿的 IT 运维与网络性能监控利器。凭借 “全栈、双模” 数据采集,全面收集信息;以 “融合、贯通” 的可观测全域数据模型,深度洞察数据。助力企业精准掌握 IT 与网络状况,高效运维,提升业务稳定性与竞争力。
免费试用
查看详情