首页 > 传媒 > 关键词  > 正文

深度技术解析:深信服XDR如何实现攻击故事线还原?

2024-01-23 11:29 · 稿源: 站长之家用户

近期,深信服XDR捕获了“银狐”钓鱼攻击事件,在某科技企业真实环境中实现准确检出。

这是一场与黑客的时间争夺战。

在黑客采取下一步行动之前,如何有效溯源攻击入口?如何及时封堵外联IP?

这也是一场钓鱼病毒的剿灭战。

如何彻底清除威胁实体?如何零遗漏处置事件?

以往用户基于流量侧告警,无法直接判断是否误报、是否攻击成功,还需要到PC/服务器进一步取证确认,同时基于单个告警做处置,往往无法全面清除威胁实体。

好在,通过深信服XDR攻击故事线还原能力,整个攻击过程一览无余:

黑客以微信为钓鱼攻击入口,引导员工下载压缩包文件,并运行了恶意钓鱼程序。该恶意程序创建了一个新的恶意程序,并外联了恶意的C2 IP地址。

基于攻击故事线,安全运营人员一眼就能看清整个攻击事件的入侵路径、攻击结果、事件影响,溯源调查效率提升70%。

通过联动统一终端安全管理平台aES,快速隔离处置主机恶意文件、封禁外联IP,彻底清除威胁实体,深信服XDR打赢了这场时间争夺战与病毒剿灭战。

可以看到,当钓鱼攻击事件发生,要实现“告警研判准确、溯源提效、处置零遗漏”,这一切都离不开XDR攻击故事线还原能力。

攻击故事线还原关键技术

作为国内率先推出攻击故事线还原能力的安全平台,深信服XDR主要依靠网端关联、网网关联和终端攻击链还原技术,关联文件操作行为、网络连接行为、漏洞攻击行为、攻击类型及阶段行为,并进行详细的攻击信息举证。

网端关联

根据网端发生“相同事情”的关联性,网端关联分为强关联、逻辑关联和弱关联,关联强度越强,泛化能力就越弱。

深信服XDR网端关联引擎,可以自动有效地串联起多维度安全信息,不仅提高对未知威胁、隐蔽攻击的检出率,还通过充分的溯源举证,大幅提高安全事件的准确度,帮助安全团队能做判断,敢做判断,有效处置。

值得强调的是,这一切都是自动化完成的。

网网关联

以往我们通过单包请求数据与响应数据综合分析是否攻击成功,但是对于一些跨流场景的攻击成功无法识别。网网关联正是解决单次攻击跨越多个数据流,导致检测不准确的情况。

比如针对Log4j漏洞利用的攻击,XDR可通过“漏洞攻击-语法还原-提取外联地址-上下文关联分析-远程加载恶意样板-智能AI引擎查杀”进行关联与攻击信息举证。

终端攻击链还原

终端攻击链还原离不开IOA行为引擎——基于先进的数据编织(Data Fabric)框架,以及多事件复杂关联规则匹配算法,依靠泛化行为规则提高未知高 级威胁攻击检测能力,能关联复杂的、时间跨度大的攻击行为,准确、详细、真实地描绘攻击者行为,最终在进程层面形成可视化攻击链。

攻击故事线还原主要覆盖场景

深信服XDR攻击故事线还原主要覆盖入侵、钓鱼、病毒攻击和横向攻击等多场景,以下为典型示例。

入侵场景:快速判断攻击入口/攻击成功

黑客通常利用高危漏洞攻击Web服务器,进而获取权限入侵内网,并通过上传Webshell或反弹Shell,下载恶意文件、创建恶意服务/进程、搭建隧道代理等,实现权限维持。

深信服XDR依据网端关联技术及IOA引擎,对网络攻击实体及终端原始行为做关联,形成攻击故事线,用户根据攻击故事线能够快速判断攻击入口、是否攻击成功、攻击成功后的恶意操作等。

钓鱼场景:准确识别攻击行为

黑客还会结合社会工程学进行钓鱼攻击,诱导用户下载运行恶意程序,从而控制用户终端电脑权限入侵内网。

深信服XDR通过网端关联引擎、IOA引擎及原始日志采集,结合威胁定性能力,准确识别钓鱼攻击行为,让用户快速关注到此类高 级威胁。

病毒攻击场景:快速定位恶意进程文件

主机感染病毒后,可以外联黑客控制的C2 服务器,由此黑客可以远程控制受害主机进行信息窃取或者内网横向攻击。

深信服XDR基于IOC引擎和网端关联,关联发起恶意外联行为的终端进程,形成攻击故事线,方便用户快速定位恶意进程文件,缩短应急处置时间。

横向攻击场景:快速判断威胁影响范围

主机被入侵后,黑客通常会利用该机器做跳板,去横向攻击内网的其他主机,此时通常会发起大量扫描、暴破、漏洞攻击的行为。

深信服XDR通过攻击故事线还原,完整呈现失陷主机内网横向攻击过的网络访问关系,方便用户快速判断内网横向攻击场景下的受影响主机资产范围。

告警研判与溯源处置

全面提效

通过XDR攻击故事线还原能力,用户一眼就能看清整个攻击事件的入侵路径、攻击结果、事件影响,更简单进行根因分析、威胁实体提取和影响面评估,真正为告警研判和事件溯源影响面评估全面提效。

告警研判效率提升70%

以往用户看到了流量检测的告警,无法直接判断是否误报、是否攻击成功,还需要到PC/服务器进一步取证确认。

通过XDR网端关联的终端举证信息,用户在攻击故事线可以一览全貌,有效定位到终端进程文件,快速识别判定,缩短应急处置时间,告警研判效率提升70%。

溯源简单、处置零遗漏

一个完整的攻击往往是多个行为组合而成,中间会产生多个威胁实体(域名、文件、进程)。以往用户只能基于单个告警做处置,往往处置不彻底,威胁实体无法全面清除。

有了深信服XDR,运营人员不再需要像以往逐个分析终端、流量设备的数据,通过攻击故事线将数据聚合,就可以串联起一个完整事件,进行影响面评估,事件处置零遗漏。

深信服XDR平台基于攻击故事线还原能力,通过端、网、云等遥测数据关联技术,构建完整的高质量场景化故事链,以清晰呈现事件的全过程,提升告警研判及溯源处置的效率。

融合IOA/IOC等检测技术,深信服XDR实现攻击路径中网端各节点行为痕迹的自动化关联分析,解决了以往未知威胁难应对、安全事件处置碎片化的难题。

总之,基于以AI为内核的「开放平台+领先组件+云端服务」,深信服XDR构建了安全运营的全新范式,助力每一位用户「安全领先一步」。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 央视财经采访深信服:以安全托管落实网安险全链条价值升级,护航AI时代产业发展

    近年来AI大模型滥用导致网络安全形势严峻。为应对风险,国家推动网络安全保险试点,深服科技创新"技术+保险+服务"模式,从传统事后补偿转向"事前预防+事中防护+事后保障"全链条服务。其安全托管服务联合保险方案已覆盖制造、医疗等关键领域500多家客户,实现7*24小时守护。公司还参与制定我国首部网络安全保险国家标准,通过技术背书降低投保门槛,提升理赔效率。作为国内安全托管领域先行者,深服连续3年位居IDC远程托管市场第一,为5500多家用户提供全天候防护。未来将持续技术创新,助力企业数字化转型更安全高效。

  • 金融科技产业联盟第三届理事会第四次常务理事会成功召开深信服分享AI赋能科技金融安全观点

    6月27日,北京金融科技产业联盟第三届理事会第四次常务理事会在京召开。会议审议通过了5家机构加入联盟、5家机构退出联盟,22家会员单位加入专委会,华为技术有限公司担任人工智能专委会副主任委员单位。会议审议通过4项团体标准报批材料,并围绕"金融大模型安全应用"展开交流。深服科技分享了AI赋能金融安全韧性的新生态,其AI大模型赋能数据安全效果显著,相比传统引擎准确率提升30%,风险事件检出率提升40%。会议强调金融行业要加强人工智能大模型应用发展环境培育,强化需求管理与投入产出评估,精准匹配业务场景。会议要求联盟发挥平台作用,在推动AI赋能金融服务质效的同时,加强防范新技术应用可能带来的风险。

  • 金蝶征信以AI技术加大数据征信服务

    中国人民银行备案企业征信机构金蝶征信表示,将运用AI和大数据技术提升企业征信服务能力,助力中小微企业融资。作为"珠三角征信链"首批共建单位,该公司创新运用非信贷替代数据,通过AI模型进行风险评估,解决小微企业融资难题。目前企业注册登记等公开信息已实现全覆盖,征信机构提供智能信用评分、AI反欺诈等智能化产品服务。人民银行推动建立全国统一的企业金融信用信息基础数据库,并构建长三角、珠三角等区域征信链,截至2022年8月末已共享2.51亿条信用信息,为AI分析提供数据支撑。

  • EngageLab深度解析:AI 驱动的全渠道营销自动化如何赋能业务高速增长

    EngageLab营销自动化平台通过AI技术驱动,整合全渠道触达能力,助力企业实现精细化运营和高速增长。核心优势包括:1.原生全渠道触达,支持AppPush、WebPush等主流渠道,统一用户视图;2.可视化旅程编排,提供丰富场景模板和拖拽式界面;3.实时用户数据平台,深度追踪行为并智能分析;4.AI深度赋能,实现智能文案生成、用户行为预测等功能。适用于电商、SaaS、游戏等行业,典型场景包括购物车挽回、试用转化等。平台提供一站式解决方案,支持全球业务扩展。

  • 「国藩故里,湘味家宴」湘颂最新品牌故事片「饭稻羹鱼」 的故事抢鲜

    文章以二十四节气为指引,通过稻田、渔花鱼等元素展现天地人和谐共生的理念。强调每一口饭、每一勺汤、每一片鱼都蕴含着四季更迭的智慧,体现大地滋养与"不时不食"的养生哲学。作者认为传统饮食文化中蕴含着身心健康的智慧,倡导顺应自然规律的饮食方式。

  • 盐言故事出手,短剧还能“抄”多久

    “快管管吧,知乎都成短剧进货专用地了!”网友留言爱之深责之切,一看就是亲读者在说话。 尽管已逐渐正规化,野蛮生长起来的短剧无疑仍具几分“法外狂徒”气息。一本多拍、抄袭侵权、融梗蹭IP、先上车后补票均属常规操作。而知乎盐言故事则以其强情绪、多反转、梗密集等特征,成为短剧大搞“拿来主义”的重灾区。 6月17日,盐言故事于官方微博、小红书发布了“�

  • 多模态2025:技术路线“神仙打架”,视频生成冲上云霄

    一场大会,聚集了中国多模态大模型的“半壁江山”。 智源大会2025为期两天的论坛中,汇集了学界、创业公司和大厂等三方的热门选手,关于多模态的集中讨论达到了前所未有的热度。其中,创业公司就有爱诗科技、生数科技、Sand.ai、智象未来、Luma AI、智谱等六家公司创始人、CEO分享心得;隶属大厂队的字节、腾讯、百度的多模态技术负责人,以及学术界的人大和MIT(麻省�

  • 从实验室严测到家庭信赖:友望(UWANT)洗地机以技术透明赢得用户深度信任

    友望携手知乎实验室推出云鲸2.0洗地机测评视频,通过五大极限场景测试验证产品性能:除臭测试中分层除味棒实现99.9%杀菌率;IPX6级防水设计解决机身清洁难题;低矮空间测试展现灵活清洁能力;双排悬浮恒压鲨鱼齿配合23000Pa吸力轻松解决毛发缠绕;AI基站实现自动清洁闭环。该测评创新采用用户全程监督的公开测试模式,以可视化数据验证产品实力,突破行业参数内卷困局。友望通过可浸泡式主机、推入式基站等创新设计重新定义洗地机标准,展现技术领导力。这场硬核测评不仅体现产品解决用户痛点的能力,更以"共情共创"理念建立用户信任,视频发布即获上万播放量,印证了科技产品用用户语言讲故事的沟通有效性。

  • 空调一直开着为什么会更省电上热搜 专家解析

    ​近日,微博话题“空调一直开着为什么会更省电”登上热搜榜,引发众多网友关注。 针对这一问题,有专家给出专业解答。专家指出,空调在启动阶段的能耗较高,若频繁重启空调,其累计能耗会超过空调一直运行时的能耗,而且空调工作时间越长,这种能耗差异就越明显。 此外,专家还提醒了一些使用空调的注意事项。若空调长期未使用,再次使用前应进行清洗;对于中

  • 男子喝断片报警称爱车被偷 监控还原真相:自己开去洗浴中心

    喝酒不仅误事闹笑话,还有可能把自己送进去。 据北京电视台报道,近日,北京一男子报警称,自己和朋友吃饭把车停在了便利店门口,可出来后就发现车不见了,但车钥匙还在手中,因此怀疑爱车被别人给偷了。 接警后,民警通过调取监控发现,这辆车确实被开动,但车上坐的人竟是姜某自己和他朋友。