立即咨询

电话咨询

微信咨询

立即试用
商务合作

盛邦安全RayEYE持续威胁检测与溯源系统

盛邦安全RayEYE持续威胁检测与溯源系统,聚焦APT高级网络威胁检测与网络异常行为识别,实时捕捉潜伏威胁。通过全流量分析、攻击链溯源,精准定位失陷节点,提供可视化威胁图谱,助力企业早发现、早处置,筑牢网络纵深防御体系。
立即咨询
icon网络环境安全现状icon

攻击手段不再简单单一,而是已经上升到国家层面,有组织,持续的,利用各类已知和未知攻击手段持续的攻击(APT攻击)

攻击者重点关注对象:级别都非常高,基本都是国家级的重点重要部门

攻击得手后造成的危害都是非常大的,会致使政府和人民产生巨大的损失,有些还会极大的威胁到公共安全和人民生命财产。

防范的手段:落后,被动,只能事后尽可能的减少损失,主动防范的能力弱小

 

 

icon市场定位:基于全流量威胁检测的APT分析系统icon
APT
网信、通管、公安、国安、JD、运营商、金融
高级威胁检测
关键基础设施:涉密单位、科研院所、军工集团、高端制造业等
网络流量分析
等保三级:大型央企、交通、能源电力、高端制造业
网络流量检测&响应
等保二级:中小企、医疗、教育、云服务

 

 

icon市场机会:勒索软件检测icon

通过特征规则对样本的网络活动行为,DGA请求,加密文件传输,隐蔽索道等行为进行特征检测,达到勒索软件的检测效果,特征检测效果如下图所示

 

 

 

icon市场机会:挖矿木马检测icon

挖矿危害——电费、硬件损耗、被远控的肉鸡

易存在挖矿的场景:高校、IDC租赁、大型企业的私有云各类无人值守的服务器

被挖矿的原因被黑客远控、大范围中挖矿病毒内部人员恶意挖矿

国家明令禁止各种挖矿,所有服务器都要清查

挖矿种类近万种,危害服务器数量百万级

 

 

icon市场机会: HW、攻防演练、重大活动安保攻击检测及溯源取证icon

 

 
 
 
 
需要检测攻击方的攻击行为
需要全流量存储,进行威胁取证并溯源攻击方”
需要诱骗攻击方到可控环境进行跟踪并反制攻击方
需要统一分析平台进行多产品检测结果关联分析

 

 

iconAdvanced Persistent Threat:高级持续性威胁icon

APT攻击手段高级,持续时间长,隐蔽性强; 缺少对威胁事件的回溯、取证、分析的整体能力

定向
锁定目标  有针对的渗透攻击
组合
结合各种技术 形成更高级的攻击手段
隐蔽
你已经被感染 只是你不知道
长期
长期潜伏  直到侵入目标电脑

 

 

icon传统特征检测技术无法检测未知威胁icon

 

 

 

icon传统安全设备的弊端icon

检测手段落后、单一,对未知威胁和异常行为发现基本无效

告警日志数量极大,误报率超高,已沦为摆设,仅用于等保合规性要求

网络中90%的流量都将加密,所有基于特征检测的安全设备将完全无用,即使是1万亿的库也是无效的,例如:防火墙、IDS/IPS、WAF等

零日威胁通过病毒工厂等自动化程序直接生成病毒家族,规模化,所有基于特征检测、哈希、MD5等杀毒技术,除了占有大量资源外,将无实战意义

 

 

icon威胁情报有用,但无法解决未知威胁icon

威胁情报很好,但是无法解决未知威胁。威胁情报——业内大多数所说的威胁情报可以认为是狭义的威胁情报,其主要内容为用于识别和检测威胁的失陷标识,如文件HASH,IP,域名,程序运行路径,注册表项等,以及相关的归属标签。

威胁情报的挑战:

发生过的攻击,并且被捕捉,还要验证才能定义为威胁,仍然是事后阶段

通常来说无法直接封堵IP,特别是大型服务商提供的公网IP

高级威胁的攻击行为都是DGA动态生成域名的,每天都变

HASH,程序路径,注册表在流量侧体现非常少,需要终端支持

 

 

icon产品架构icon

 

 

 

icon核心功能icon
人工智能检测
恶意代码变种检测
恶意加密流量检测
隐蔽隧道检测
DGA域名检测
翻墙代理检测
暗网流量检测
WEB攻击检测
下一代入侵检测
协议分析还原
Web安全检测
漏洞攻击检测
网络异常行为检测
僵尸网络C&C通讯检测
DGA域名检测
DDoS攻击检测
非法外联监测
数据外泄监测
威胁情报关联
静态文件检测
内置多个反病毒引擎交叉检测
静态特征检测和多检测模块交叉验证
动态沙箱检测
基于沙箱行为的未知威胁检测
新型病毒检测
新型木马检测
威胁情报检测
恶意 IP 检测
恶意域名检测
恶意URL检测
恶意文件检测

 

 

icon产品架构icon

大数据关联分析”检测能力由大数据安全分析系统提供,持续威胁检测与溯源系统提供分析所需要的日志告警、恶意样本和元数据。

单设备支持10Gbps检测能力,多人工智能检测模块检测,单设备支持10+个沙箱,支持多类虚拟机类型,包括Windows,Linux,Android

 

 

 

icon数据处理流程icon

 

 

 

icon人工智能在网络安全领域的应用icon
 
 
图像识别
 
永恒之蓝家族 的文件基因图谱
 
APT28 Kazy家族的流量基因图谱
 

 

icon人工智能在网络安全领域的应用icon

 

自然语言处理
Web攻击载荷
恶意域名等
网络钓鱼URL
恶意文件沙箱行为日志

 

 
 
 
icon人工智能进行APT攻击检测关键技术icon

 

初步控制
文件变种检测
 Web攻击检测
XSS攻击
SQL 注入
Webshell
横向渗透
 
C&C通信
随机生成域名检测,DGA模型、DGA域名仿冒
恶意未知协议流量检测流量基因模型
恶意加密流量检测,ETA模型
代理隧道检测(Tor、SS、VPN)步态指纹模型
数据泄露
DNS隐蔽隧道检测
ICMP隐蔽隧道检测
HTTP隐蔽隧道检测
HTTPS隐蔽隧道检测

 

 

icon人工智能用于安全分析系统的成果icon

 

 

 

icon产品架构icon

特征检测(含启发式)行为检测  机器学习检测  深度学习检测

检测技术
特征检测(启发式)
 
行为检测
 
机器学习检测

深度学习检测
技术描述
将待检测代码同已知恶意代码进行特征代码比对,如FW,AV,IPS,IDS等传统安全设备在虚拟环境下执行代码,观察其行为,如沙箱检测
机器学习算法基于人提供的恶意代码特征,变量,参数,将待检测代码分类为是否恶意,安全分析专家决策如何应对
深度学习算法自学习恶意代码特征,高精确及实时的判断待检测代码是否恶意,应对策略如删除或隔离可以被执行

 

 

icon产品亮点一:CNN深度学习模型基因图谱检测恶意代码变种icon

 

 
检测方法
将恶意代码映射为灰度图像,并提取其灰度图像特征
利用恶意代码灰度图像特征进行聚类,并将聚类结果进行恶意代码家族标注
建立卷积神经元网络CNN模型,并设置网络结构参数和训练参数
利用恶意代码家族灰度图像集合训练卷积神经元网络,并建立检测模型
利用检测模型对恶意代码及其变种进行家族检测

 

 

icon产品亮点二:机器学习模型检测恶意代码加密通讯icon

加密流量特征向量:

DNS特征:域名特征、Alex排名、TTL等

TLS元数据:密码套件、TLS版本、客户端公钥长度等未加密的元数据;

HTTP特征:HTTP URL、HTTP accept-encoding、HTTP Field location、HTTP server nginx、HTTP Code 404等

包的特征信息:数据流前n个数据包的序列长度、时间序列(SPLT),信息熵等

检测模型建立方法
训练数据获取:将聚类后的恶意代码家族的海量样本送入沙箱进行加密网络会话基因特征提取,提取会话前50数据包中的特征向量
建模:建立机器学习模型,设置网络结构参数和训练参数
训练:利用网络会话基因特征数据集进行训练,建立恶意代码加密通讯检测模型
检测:在现网中,高级威胁检测系统获取实时网络会话基因特征,使用检测模型对网络流量进行恶意代码加密通讯检测

 

 

icon产品亮点三:基于步态指纹和深度学习的暗网检测icon

基于时序的步态指纹特征向量:会话中数据包到达的时间戳序列;会话中数据包发送的时间戳序列;

会话中数据包的大小序列; 会话中每秒包数、每秒字节数等;会话状态序列,active/idle序列;

检测模型建立方法
训练数据获取:建立Tor流量捕获环境,分别使用不同的应用进行数据传输,包括但不局限于浏览器、邮件、聊天工具、视频流、音频流、文件传输、P2P、VoIP等。同时,在非Tor环境下进行同类应用的数据传输;分别提取步态指纹特征数据集;
建模:建立时序深度学习模型,设置网络结构参数和训练参数;
训练:利用步态指纹特征数据集进行训练,建立暗网检测模型;
检测:在现网中,高级威胁检测系统获取实时步态指纹特征特征,使用暗网检测模型对网络流量进行暗网通讯检测。

 

 

icon产品亮点四:深度学习DNS隐秘隧道检测icon

基于窗口的DNS隐蔽隧道特征向量(贡献度Top5)

特定域名的两个连续数据包之间的时间(均值) DNS隧道空间,去除二级域名的子域名长度(偏度)

回应包的长度(方差) qname 中数字字符占比(方差) 查询与响应包之间的时间(均值)

检测模型建立方法
训练数据获取:建立DNS隧道流量捕获环境,分别使用不同的DNS隧道工具进行DNS隧道数据传输,包括但不局限于DeNiSe、dns2tcp、DNScapy、DNScat-P、DNScat-B、Heyoka、iodine、NSTX、OzymanDNS、psudp、squeeza、tcp-over-dns、TUNS、恶意代码使用的DNS隐秘隧道等等。同时,在实验局环境下,通过白名单获取合法DNS数据;
建模:分别建立多个AI学习模型,设置模型结构参数和训练参数;
训练:利用基于窗口的DNS隐蔽隧道特征向量数据集进行训练,建立多个DNS隐蔽隧道检测模型;
检测:在现网中,高级威胁检测系统获取DNS隐蔽隧道特征向量,使用复合金字塔模型对网络流量进行DNS隐蔽隧道通讯检测。

 

 

icon产品亮点五:LSTM深度学习模型检测DGA域名icon
建模
建立针对DGA生成域名的长短期记忆神经网络LSTM深度学习模型
学习
用海量DGA生成域名和正常域名对深度学习模型进行训练,训练完成后,深度学习模型就具备了识别能力
检测
捕捉到网络流量中的域名信息后,将之输入深度学习模型进行识别,深度学习模型输出该域名是否为DGA生成的域名

 

 

icon人工智能用于APT攻击检测的优势icon
 
机器学习是一类从数据中自动分析获得规律,并利用规律对未知数据进行预测的方法。
深度学习是机器学习中一种基于对数据进行表征学习的方法。好处是用特征学习和分层特征提取高效算法来替代手工获取特征

 

 

icon多维度态势感知监控展示icon

 

 

 

icon网络安全态势感知方案-本地部署icon

 

 

 

icon网络安全态势感知方案-多级部署icon

 

 

 

icon行业统一上报icon

 

客户需求
大部分行业发布了行业态势感知与信息共享平台数据接入与信息共享标准,各地方单位可以通过先将原始事件上报至行业分支机构或地方联盟,再由分支或联盟统一按照行业标准上报至主管单位。
例如:某省城商行联盟 某发电集团
解决方案
在行业分支机构或地方联盟单位部署RayThink网络安全感知分析平台,按照行业要求数据接入标准进行上报接口定制开发;针对客户其他厂商安全产品定制开发数据收集接口(根据项目大小确定范围); 在地方单位部署RayGate网络资产安全治理平台、RayEye持续威胁检测与溯源系统、RayWAF Web应用防护系统、RayIDP入侵检测与防护系统、RayTAP流量复制汇聚系统 (根据实际情况进行查漏补缺)

 

icon安全管理中心icon

 

客户需求
行业客户需要按照等保2.0要求建立省级网络安全管理中心,并且将全省包括地市的安全事件进行统一的监控与管理。
例如:某省统计局 某省纪委
解决方案
在省中心部署RayThink网络安全感知分析平台( 选择性部署RayGate网络资产安全治理平台、RayEYE持续威胁检测与溯源系统、RayWAF Web应用防护系统、RayIDP入侵检测与防护系统、RayTAP流量复制汇聚系统)
在地市部署RayGate网络资产安全治理平台、 RayEYE持续威胁检测与溯源系统
在县级部署RayIDP入侵检测与防护系统 (根据实际情况进行查漏补缺)

 

icon业务内网高级威胁检测icon
客户需求
对网络流量中的威胁进行检测,关注内网受控主机,需要判断恶意代码通信、僵尸网络加密通信、加密恶意攻击行为、各种恶意和非法加密应用等
解决方案
过分光或镜像网络流量的方式,RayEYE持续威胁检测与溯源系统实现对网络进出口的南北向流量业务网、数据中心等内网东西向流量进行全面的检测,监控网络威胁行为。通过内置特征检测引擎、行为检测引擎、人工智能检测模型、沙箱检测技术发现变种、未知威胁
客户价值
RayEYE持续威胁检测与溯源系统分析发现内网受控主机,融合安全设备,具备特征检测引擎、行为检测引擎、人工智能检测模型、沙箱检测等多种安全能力,有效减少客户投资及运维工作

 

 

icon办公网高级威胁检测icon
客户需求
实时了解办公网及服务器区的安全运行态势,发现潜在的恶意行为
解决方案
通过分光或镜像网络流量的方式,到流量复制汇聚系统中,再分发给多台RayEYE持续威胁检测与溯源系统,对DMZ区和内网办公区核心交换机的上联端口进行全流量监测
客户价值
RayEYE持续威胁检测与溯源系统通过先进的人工智能检测技术捕获钓鱼邮件、恶意url、页面劫持、恶意文件传播等行为,实时进行安全告警,发现潜在的安全威胁,找出易受攻击的办公电脑,发现已知威胁变种、未知威胁和恶意加密传输的流量,让办公网的安全隐患无处遁形

 

 

icon生产网高级威胁检测icon
客户需求
实时了解生产网的安全运行态势,掌握生产系统的网络攻击分布情况,发现高危漏洞系统。
解决方案
通过镜像生产网内各业务分区的汇聚交换机上联端口,到流量复制汇聚系统中,再分发给多台RayEYE持续威胁检测与溯源系统,对生产网各区域的网络流量分别进行实时分析
客户价值
RayEYE持续威胁检测与溯源系统通过利用沙箱、多AV病毒检测、流量基因检测和文件基因检测等先进技术对恶意样本、恶意流量、行为异常等威胁进行重点识别,弥补生产网自身业务系统脆弱的不足,保护生产网安全。

 

 

icon数据中心高级威胁检测icon
客户需求
实时了解数据中心的安全运行态势,发现隧道传输、加密流量传输等可疑信息传输行为,找到潜在的APT攻击,识别加密勒索软件
解决方案
通过镜像数据中心各业务分区的汇聚交换机上联端口,到流量复制汇聚系统中,再分发给多台RayEYE持续威胁检测与溯源系统,对数据中心内部东西向业务流量进行安全监测
客户价值
RayEYE持续威胁检测与溯源系统通过先进的隐蔽隧道检测技术、加密流量检测技术、JA3和SSL指纹等检测技术重点识别可疑传输行为,告警信息泄露事件;通过流量基因检测、网络沙箱检测等技术识别加密勒索等行为,保护数据中心的安全

 

 
icon城域网高级威胁检测icon

 

客户需求
实时了解城域网整体的安全运行态势,并能够指导全网进行联防、联控,提高安全监测预警及响应效率
解决方案
通过分光城域网数据中心、机房的线路流量, RayEYE持续威胁检测与朔源系统对城域网进行分布式的网络安全监测。在城域网安全管理中心部署一套网络安全感知分析平台,对多台RayEYE的安全事件进行统一收集、处理和展示
客户价值
RayEYE持续威胁检测与朔源系统通过与网络安全感知分析平台级联,实时检测WEB攻击、APT攻击和僵木蠕传播等威胁,通过长时间的关联分析,精准告警,安全威胁及溯源取证

 

 

产品推荐

飞致云DataEase开源BI工具
飞致云 DataEase 开源 BI 工具,整合业务数据可视化分析与嵌入式 BI 分析系统搭建功能。提供多源数据整合、拖拽式可视化报表及灵活嵌入部署,集成自助分析、权限管控,适配企业数据洞察需求。是开源 BI 优选工具。
免费试用
查看详情
蓝凌数智化项目管理平台
蓝凌数智化项目管理平台,依托门户、BPM 流程等领先能力,以柔性底座与成熟应用,实现全周期、多场景项目赋能。让项目 “人、事、知、财” 高效协同,助力企业项目管理稳健推进,达成效益最大化。
免费试用
查看详情
安恒明御网络安全审计系统
安恒明御网络安全审计系统,集安全审计与行为管控于一体,作为专业上网行为管理系统,可实时监测上网行为,记录审计数据,管控违规操作。支持多维度行为分析与权限管控,助力企业合规审计,规范上网行为,筑牢网络安全防线,适配多场景安全管理需求。
免费试用
查看详情
简信CRM客户关系管理系统
简信CRM是基于PaaS平台构建的企业级销售管理服务系统,具备高度的灵活扩展能力,能够帮助企业实现从线索转化、商机跟进、合同签订、实施交付、售后服务、回款管理和续约复购等全流程闭环精细化管理,有效支撑企业的复杂业务需求及业务变化。
免费试用
查看详情