
网络安全从合规走向实战 从关注”有没有”到关注“行不行”
实战对抗驱动检测与响应类产品发展
检测和响应类产品的发展,本质是技术对抗的过程
流量检测成为核心能力

检测和响应中存在的问题

TDP产品设计理念
洞悉流量、融合情报、聚焦威胁、一站解决
TDP产品定位
微步在线TDP是一款深度融合情报的实战化全流量检测与响应平台,自动、准确地实现安全运营闭环。
核心能力
全面梳理——网络资产和服务全面盘点
“当你要保护一个企业的时候,你至少要先知道,你要保护哪些东西?”TDP可通过被动监听流量识别发现资产,并自动进行风险提示,无需进行扫描,不影响现有网络结构。
全面梳理——自动化登录入口梳理和登录风险识别
当物理边界变模糊,身份与登录入口成为新的边界,安全团队需要关注来自登录入口的威胁与风险TDP帮助安全团队全面掌握所有登录入口,审计登录行为,识别登录风险,守好登录的大门。



全面梳理——自定义资产风险监控场景
有些操作于所有企业而言都是风险;有些操作于A企业是风险,而于B企业却是正常行为;TDP提供基于资产可自定义的风险监控能力,帮助安全团队实现个性化风险监控、集中式风险告警。

精准检测——杀伤链攻击手法全覆盖
TDP通过高质量威胁情报,机器学习模型,规则特征识别和动态文件分析引擎。检测能力完整覆盖杀伤链各个环节的攻击手法。

精准检测——识别0-day威胁

精准检测——识别0-day威胁( 此页隐藏,一个真实的例子)
精准检测——自动判定攻击成功失败
TDP基于双向全流量分析,结合攻击者手法特征和攻击者情报推导攻击意图,识别针对性威胁,可自动判定攻击成功失败。极大降低威胁噪声,安全运营团队无需再为海量无价值告警疲于奔命。

精准检测——精准定位失陷主机
主机被攻陷后会主动连接黑客远控地址,TDP通过持续监控主机主动对外的访问行为,比对高质量失陷情报(IOC),可精准判定主机失陷。
精准检测——识别未知恶意文件和0-day威胁
基于已知威胁特征的传统检测方法,难以抵御日益严重的未知恶意文件漏洞利用威胁。TDP将“云端沙箱+安全专家+本地行为记录”三者有机结合,构建全天候、全方位的未知威胁防御体系,领先一步检测与响应未知和威胁。
精准检测——蜜罐威胁诱捕
利用蜜罐“访问即威胁” 特点,在重保期间或者在流量无法下沉覆盖的区域,通过免费蜜罐提升威胁检测能力,并将蜜罐产生的告警发送给TDP,由TDP触发威胁捕获链统一监测、证据留存!

多维分析——多视角剖析威胁事件

多维分析——多维度聚合外部攻击
外部攻击告警量大,噪音多,零零散散难以运营。TDP智能聚合将其化繁为简,帮助安全团队迅速定位有价值威胁。

多维分析——威胁态势可视化分析

自动处置——主机威胁进程定位
TDP结合终端强大的威胁事件溯源取证能力,实现威胁精准定位到进程粒度,通过父子进程关系追溯威胁源头,帮助安全运营人员更高效精准地对威胁事件进行响应和处置。

自动处置——旁路阻断和联动封禁

自动处置——云端专家协同研判
国产化路线全面适配
小tips:【自主可控,安全可靠】指依靠自身研发设计,全面掌握产品核心技术,实现信息系统从硬件到软件的自主研发、生产、升级、维护的全程可控,即核心技术、关键零部件、各类软件等全部国产化。为响应国产信创生态建设,保障关键信息基础设施供应链安全,适应国产化市场需求,微步在线威胁感知平台将持续进行国产化各领域适配。

TDP产品优势
全网高级威胁检测与响应方案

多分支威胁统一监控与管理方案

全网高级威胁检测与响应方案

基于HW的实战化能力提升方案
攻防演练的兴起,对网络安全产品的实战化能力提出了更高要求。TDP从实战效果出发打造了重保模式,围绕攻防演练场景提供了一体化的解决方案。

云平台赋能租户威胁感知能力解决方案

资产风险监控

部分客户案例



