icon方案背景icon

东西向流量下威胁感知困境:从攻击者的视角出发,入侵攻击步骤可以大致拆解成为两大部分1、外网突破边界;2、进入内网后的横跳/提权。 上述攻击步骤夹杂在南北和东西流量中,由于企业内部信息资产间的流量交互更为复杂,因此东西向流量较南北向流量更难以管控。攻击流量藏匿于正常的业务流量中,安全运维人员需要大量的时间分析、定位、溯源攻击者,为攻击者利用事件处置窗口期完成后渗 透提供可乘之机,给彻底清除隐患造成极大的困难。

icon需求分析icon
如何掌握内网威胁感知主动权? 内网威胁感知的众多手段中,如终端安全(EDR)、主机安全、全流量分析等,大多以被动感知方式为主,告警日志量大,且不乏错 报、漏报情况,需要高级应急响应人员对日志逐一筛查分析,才可能发现攻击行为的蛛丝马迹,被动检测与响应导致事件分析与处置 窗口拉长,极大可能错失阻击攻击者的最佳时机。
在这种被动感知的威胁检测模式下难以直接获取攻击者真实意图和描述攻击者画像,在企业安全体系中仍存在主动防御能力的缺失。 以欺骗、诱骗手段来挫败或阻止攻击者的认知过程,从而破坏攻击者的自动化工具攻击,拖延其活动进程,检测出其攻击行为,可以 有效增强内网防御整体水位,提升主动防御能力。
icon客户痛点icon

构建有效的网络空间欺骗体系需从监测覆盖度和伪装有效性两个角度出发: 覆盖度:蜜罐应该尽可能多的覆盖,欺骗节点越多,攻击者分析的成本越高,踩中蜜罐的概率也越大。 仿真性:蜜罐服务应该尽可能覆盖业务应用种类,做到可以适应多种业务场景,让攻击者难辨真假。 从以上两点出发,在众多客户场景的需求下,区别于产品自身能力,如何保证更广的覆盖度是很大的痛点:

痛点场景一
某企业网络资产规模较大,有10几个B段地址,每个B 段包括255个C段地址,如果按传统的部署方式,在每 个C段部署1-2个探针,至少要部署2000+探针,投入很 大的成本,却仍然只有1%的覆盖率,客户难以承受。
痛点场景二
某企业无法提供虚拟机资源,需要采用蜜罐硬件探针, 普通硬件探针只支持单网口绑定一个IP,探针数量较多 时需要占用大量的机架资源,为客户造成巨大负担。
icon解决方案icon

谛听(D-Sensor)“大探针”全覆盖式欺骗防御方案

“大探针”方案是以最少的资源解决欺骗节点覆盖度问题。长亭谛听(D-Sensor)“大探针”内置多个网口,可同时接入多个网络区域。其单个网口可配置多个VLAN和多个IP,通过Trunk模式将其接入到交换机上,可以在一个网络区域内实现多个IP和多个蜜罐绑定,在节约资源、成本的同时部署更多的伪装欺骗节点,迅速扩大欺骗范围,实现快速威胁感知和诱捕。

icon极致压缩成本,构建大规模威胁监测“蜜网”icon

成本节约是本方案的最大亮点,“大探针”版本的谛听(D-Sensor)具备多网络接口,可单台探针同时覆盖多个网 段,对于网段复杂的客户而言典型的应用场景是,A、B、C三个网段可以同时接入一台谛听(D-Sensor)“大探 针”,并配按需配置的欺骗节点数量,一台“大探针”可以按需配置几百、上千甚至更多的伪装欺骗节点,在客户的 整体网络架构中构建高密度“蜜网”体系,大规模提升攻击者踩中蜜罐的概率。

icon高业务仿真蜜罐,“0误报”诱捕、溯源、反制攻击者icon

利用蜜罐所捕获的攻击必然为真实攻击这一特性,该方案在大规模节点的 覆盖之下,极大效率提升内网攻击响应的速率。 谛听(D-Sensor)内置50余种蜜罐服务模版,可以支撑用户根据实际业务需 求,布设各类系统服务、Web服务和数据库服务,实现应用、数据、设备 层欺骗,同时谛听(D-Sensor)蜜罐支持用户自定义服务标识、蜜罐诱饵 等,并支持真实的访问交互,实现高仿真、高交互的伪装服务,还可在伪 装服务上开启相关缺陷,诱导攻击者释放攻击载荷。 攻击者入侵蜜罐时,其设备指纹、社交信息、位置信息等都将被采集,通 过谛听(D-Sensor)的WebRTC技术和自研“黑科技”可以进一步获取到攻 击者的主机信息、浏览器信息、社交信息、真实IP、代理IP等。通过对采 集数据的综合研判,可准确定位攻击者真实身份。

icon虚实结合,主机安全联动构建威胁感知“全局之眼”icon

通过主机安全产品牧云(CloudWalker)的蜜罐诱捕能力将攻击流量重定向至谛听(D-Sensor),实现“虚实结合”的 主机资产蜜罐覆盖网,联动后的方案更大的提升了威胁感知的细粒度,为谛听(D-Sensor)的后端分析平台提供更加完 整的数据源,更精准分析和溯源攻击行为和攻击主体,实现内网威胁感知秒级告警。

icon方案优势icon

最低硬件探针部署成本下

构建更多欺骗节点覆盖的蜜网体系

诱使攻击者暴露其地址和意图

为边界防御提供精准的威胁情报

内置语义分析引擎

精准识别、判定多种扫描与攻击行为

攻击者横向移动时

实现实时响应的威胁感知和诱捕

全量端口监听,可以快速发现攻击探测行为

(如高危端口137、138、139、445等)

全开放接口,可与威胁情报、日志系统等联动

多维度描绘攻击者画像,精准溯源

产品推荐 查看更多>>
    爱加密 移动应用安全防护系统

    爱加密移动应用安全加固平台是公司自主知识产权的核心产品,综合采用Android Dex加固技术、SO加固技术、SDK加固技术、输入输出信息保护技术、密钥白盒技术、C/C++/OC/swift源码混淆保护技术、Java2CPP保护技术以及SO Linker技术等,通过领先的第八代All-In VMP加密技术,为用户提供全面的移动应用加固和攻击防范解决方案。包括Android应用加固、iOS应用加固、SO加固、SDK加固、H5加固、安全软键盘SDK、安全清场SDK、通信协议加密SDK、密钥白盒 SDK等。

    Android Dex加固技术

    iOS应用加固

    密钥白盒技术

    输入输出信息保护技术

    爱加密 移动应用安全检测系统

    爱加密移动应用安全检测系统可检测移动应用内部存在的安全风险,对发现的安全问题给出解决建议。提供高效、 准确、完整的移动应用安全分析报告;协助开发/监管人员掌控移动应用中存在的风险,有效提高移动应用开发的安全性。

    静态检测

    动态检测

    内容检测

    文档智能分类工具【ICT】

    文档智能分类工具主要采用自然语言处理和机器学习等技术,实现数据聚类、数据分类等功能,提供数据安全产品精准的内容识别规则,有效提高数据安全产品数据检测及保护的效率及精准性。

    安全可靠

    高效稳定