立即咨询

电话咨询

微信咨询

立即试用
商务合作

网御星云安全管理系统Leadsec SOC

网御星云安全管理系统Leadsec SOC,融合SOC安全运营中心平台与全链路威胁检测响应系统功能。支持全网安全事件集中分析、威胁全链路追踪及联动防御响应,助力企业构建一体化安全运营体系,提升威胁处置效率与安全管控能力。
立即咨询

 

icon安全管理平台用户视图icon

 

 

 

icon安全管理平台功能架构icon

 

 

 

icon高级威胁检测模型:杀伤链与ATT&CKicon
ATT&CK:侦查、武器化、投递、引爆、控制、执行、活动
侦查
侦查跟踪:
1、端口扫描
2、漏洞扫描
3、资产扫描
渗透
载荷投递:
1、钓鱼邮件
2、SQL注入
3、水坑攻击
攻陷
 漏洞利用:
1、获取权限
2、安装后门
3、释放载荷
4、创建账号
控制
远程控制:
1、隐蔽隧道
2、C2通信
3、心跳保持
破坏
目标行动:
 1、进行破坏
2、拒绝服务
3、窃据数据
4、加密勒索
5、横向移动

 

 

 

icon高级威胁检测模型——基于攻击链检测的事件分析思路icon
在攻击链五个阶段借助活动列表(观察列表)将入侵动作从时间先后顺序、定向因素和攻击结果进行组合
侦查
漏洞扫描
端口扫描
IP扫描
 
渗透
代码执行
缓冲区溢出 
命令注入
 
攻陷
 成功登录
 上传木马
控制
木马连接
下载恶意程序
破坏
内网渗透
勒索
挖矿
icon高级威胁检测模型——基于攻击链检测的事件分析思路icon

 

 

 

icon高级威胁检测模型——以已知安全威胁检测为基础icon
 
 
 
1、基于Esper引擎的场景建模与实时分析
2、动态创建观察对象,并利用观察对象进行高精度威胁识别
3、流量、日志、情报、资产等多种数据融合分析
4、跨行业安全分析场景积累
5、基于机器学习的自建分析模型和安全基线标准
6、采用攻击链方法进行入侵识别并还原攻击过程

 

 

 

icon高级威胁检测模型——从知所已知到知所未知icon

行为关联分析引擎,实现安全威胁感知从已知已知到已知未知

 

 

 

iconUEBA——是对现有SOC检测分析技术的补充icon

Gartner认为UEBA是安全分析的突破口,UEBA是对现有检测分析技术的补充,不是替代
在2018年4月发布的《Market Guide for User and Entity Behavior Analytics 》中就有泰合的UEBA相关能力介绍
基于流量的设备异常行为分析(NTA)
以设备访问日志的为设备异常行为分析
以IP地址熵为维度的宏观监测
以事件类型聚合为分析维度的热点分析

 

 

iconEBA——数据处理过程icon
处理提炼
对原始数据(设备日志和应用日志)进行提取、范式化,提炼纬度,建立分析基础
量化统计
通过解析后的日志进行量化统计各纬度特征值
交叉分析
将纬度进行交叉,分析不同的异常情况
场景建模
总结规律,将分析过程转化自动化的分析脚本,并进行结果呈现

 

iconUEBA——数据处理提炼(运用5W1H分析思维进行数据补全)icon

 

 

iconUEBA——量化统计(面向日志和流量的特征指标提取)icon

面向事件特征指标

数量型
各类安全事件发生次数
增长型
各类安全事件的增长速度
扩散型
 各类安全事件涉及的IP地址数量
分布型
各类安全事件的IP地址熵
频率型
安全事件排名异常度

面向流量特征指标

整体流量参数
平均流量、平均包长
大包数量、小包数量、重传次数
会话信息参数
平均TCP、UDP、ICMP..会话数
平均TCP、UDP、ICMP...会话长度
端口流量参数
各端口流量
各端口数据包数目
指示位参数
TCP SYN、ACK+SYN、FIN、RST数目
ICMP Echo、Reply、T3数目..
 
分布类指标
源IP地址熵
目的IP地址熵
比例类指标
SYN+ACK/SYN
RST/SYN
方差类指标
TCP流大小方差
UDP流大小方差

 

 

iconUEBA——交叉分析(多种算法模型同时验证)icon

通过分析用户的访问量、访问频率、访问时间三个维度,判断用户是否存在异常行为

 

 

 

iconUEBA——交叉分析(多种算法模型同时验证)icon

对等组用户行为应存在极大的相似性,可通过聚类分析与离群计算检测对等组内用户的异常行为

 

 

 

iconUEBA——交叉分析(多种算法模型同时验证)icon

1、轨迹提取:将每次登陆后的一系列行为总结为轨迹

 2、量化分析:通过Apriori算法量化查询之间的关联关系

3、异常检测:使用TF-IDF算法,检测异常行为

 

 

 

iconUEBA——典型应用场景icon
可疑账号活动
账号被盗用
共享账号使用
特权账号滥用
账号长时间未登录
僵尸账号启用
可茬疑失陷主机
勒索软件传播
持续木马活动
特定端口大量扫描
僵尸设备
内部横向扩散
内部恶意访问
 特定资源过度访问
频繁新建账号
低频扫描行为
大范围登录尝试
可疑数据泄漏
水滴式数据泄密
邮件外发泄密
敏感文件拷贝
持续外传尝试
特定业务场景
员工离职概率分析
员工工作强度分析
用户异常访问

 

 

iconUEBA——场景建模(TSOC平台中的UEBA的典型应用场景)icon

 

 

iconUEBA——分析场景举例(账号被盗用的量化统计纬度特征及场景建模)icon

 

 

 

iconUEBA——分析场景举例(账号被盗用的量化统计纬度特征及场景建模)icon

 

 

icon威胁狩猎icon

威胁狩猎是资产、经验和高质量情报的组合

线索开发
既往的安全事件
违背合规的行为
已知的渗透测试
线索验证
了解正常行为
选取合理范围查询样本集
通过事件调查收敛狩猎范围

 

 

 

icon威胁狩猎icon

 

 

 

icon实体画像(设备画像与用户画像)icon
运维属性
活动账号
使用者
最后一次登录时间
业务属性
承载的业务资产关系关联资产的风险等级
自身安全状态
漏洞与配置的脆弱性
开放的服务及端口
风险等级
安全事件
攻击分布
攻击源\目的地址排行
告警数量及状态
事件列表
性能状态
CPU、内存使用率
运行时长
可用性指标
流量
流量大小、流量曲线
设备访问关系

 

icon实体画像(设备画像与用户画像)icon

 

 

 

icon等保合规icon

内置等保2.0 一、二、三、四级通用要求和扩展要求,并可根据业务网络环境自定义符合需要的等保自查模板

提供流程化的等保任务指派流程和数据级的权限控制功能,各业务系统负责人填报的内容,只有相应权限的人员才能查看

可根据填报内容自动计算自查得分,并提供数据钻取功能

 

 

iconTSOC-APPicon

 

 

 

iconTSOC-APPicon

 

 

 

iconTSOC+FEA全面可视化界面展示icon

数据共享通道控制 
独立的可视化模块-授权控制
内置FEA专业账号,可单点登录到FEA
独立组件部署
单独授权控制
内置丰富的可视化展示模板
也可根据需求进行自定义展示页面

 

 

iconTSOC平台可管理数据服务网关 icon

 

 

icon大屏可视化组件FEAicon

 

 

 

icon内置丰富的可视化图形组件icon

 

 

icon应用分辨率自适应icon

系统类页面,自动适应屏幕的分辨率,不同大小分辨率呈现相同的效果

 

 

icon内置了多个安全可视化场景的模板icon

 

 

icon可管理安全设备icon

 
 
泰合平台已实现数据采集、分析、告警等环节,“可管理安全设备”是为打通最后的快速响应处置环节而生,在平台上实现运营自动化
 
1)构建与各主流安全产品接口联动的基础能力
2)基于安全运营业务实现安排编排和自动化响应

 

 

产品推荐

数族科技产业大数据服务平台
数族科技产业大数据服务平台针对区域范围内企业,通过对其工商和司法等数据整合计算,让专业机构从区域整体和企业个体两个角度洞察区域企业经营异动风险发展态势和存在问题。
免费试用
查看详情
企企通企业数字化采购商城平台
企企通企业数字化采购商城平台,专业在线采购商城搭建与系统解决方案,助力企业构建智能高效的采购生态。汇聚海量优质供应商资源,支持 PC、移动端多端采购,覆盖全流程数字化管理,从需求提报、寻源比价到履约交付一键搞定。通过智能供应链整合与大数据分析,优化采购成本、提升流程效率。
免费试用
查看详情
火山引擎高级网络威胁检系统NTA
高级网络威胁检测系统(NTA)是一款旁路部署全流量威胁检测系统,具有全面、高效、专业、智能的威胁检测、攻击发现和溯源取证能力,使用行为分析、特征检测、威胁情报、机器学习和大数据建模等技术来发现网络中已知威胁和潜伏的高级未知入侵行为。
免费试用
查看详情
深信服 信服云网站防护套餐
深信服—信服云托管云网站防护套餐,可以为互联网业务提供持续的风险评估 + 实时监测 + 安全处置 + 专家值守等服务,让用户重新获得更加安全的保障。
免费试用
查看详情