首页 > 传媒 > 关键词  > 正文

深度技术解析:深信服XDR如何实现攻击故事线还原?

2024-01-23 11:29 · 稿源: 站长之家用户

近期,深信服XDR捕获了“银狐”钓鱼攻击事件,在某科技企业真实环境中实现准确检出。

这是一场与黑客的时间争夺战。

在黑客采取下一步行动之前,如何有效溯源攻击入口?如何及时封堵外联IP?

这也是一场钓鱼病毒的剿灭战。

如何彻底清除威胁实体?如何零遗漏处置事件?

以往用户基于流量侧告警,无法直接判断是否误报、是否攻击成功,还需要到PC/服务器进一步取证确认,同时基于单个告警做处置,往往无法全面清除威胁实体。

好在,通过深信服XDR攻击故事线还原能力,整个攻击过程一览无余:

黑客以微信为钓鱼攻击入口,引导员工下载压缩包文件,并运行了恶意钓鱼程序。该恶意程序创建了一个新的恶意程序,并外联了恶意的C2 IP地址。

基于攻击故事线,安全运营人员一眼就能看清整个攻击事件的入侵路径、攻击结果、事件影响,溯源调查效率提升70%。

通过联动统一终端安全管理平台aES,快速隔离处置主机恶意文件、封禁外联IP,彻底清除威胁实体,深信服XDR打赢了这场时间争夺战与病毒剿灭战。

可以看到,当钓鱼攻击事件发生,要实现“告警研判准确、溯源提效、处置零遗漏”,这一切都离不开XDR攻击故事线还原能力。

攻击故事线还原关键技术

作为国内率先推出攻击故事线还原能力的安全平台,深信服XDR主要依靠网端关联、网网关联和终端攻击链还原技术,关联文件操作行为、网络连接行为、漏洞攻击行为、攻击类型及阶段行为,并进行详细的攻击信息举证。

网端关联

根据网端发生“相同事情”的关联性,网端关联分为强关联、逻辑关联和弱关联,关联强度越强,泛化能力就越弱。

深信服XDR网端关联引擎,可以自动有效地串联起多维度安全信息,不仅提高对未知威胁、隐蔽攻击的检出率,还通过充分的溯源举证,大幅提高安全事件的准确度,帮助安全团队能做判断,敢做判断,有效处置。

值得强调的是,这一切都是自动化完成的。

网网关联

以往我们通过单包请求数据与响应数据综合分析是否攻击成功,但是对于一些跨流场景的攻击成功无法识别。网网关联正是解决单次攻击跨越多个数据流,导致检测不准确的情况。

比如针对Log4j漏洞利用的攻击,XDR可通过“漏洞攻击-语法还原-提取外联地址-上下文关联分析-远程加载恶意样板-智能AI引擎查杀”进行关联与攻击信息举证。

终端攻击链还原

终端攻击链还原离不开IOA行为引擎——基于先进的数据编织(Data Fabric)框架,以及多事件复杂关联规则匹配算法,依靠泛化行为规则提高未知高 级威胁攻击检测能力,能关联复杂的、时间跨度大的攻击行为,准确、详细、真实地描绘攻击者行为,最终在进程层面形成可视化攻击链。

攻击故事线还原主要覆盖场景

深信服XDR攻击故事线还原主要覆盖入侵、钓鱼、病毒攻击和横向攻击等多场景,以下为典型示例。

入侵场景:快速判断攻击入口/攻击成功

黑客通常利用高危漏洞攻击Web服务器,进而获取权限入侵内网,并通过上传Webshell或反弹Shell,下载恶意文件、创建恶意服务/进程、搭建隧道代理等,实现权限维持。

深信服XDR依据网端关联技术及IOA引擎,对网络攻击实体及终端原始行为做关联,形成攻击故事线,用户根据攻击故事线能够快速判断攻击入口、是否攻击成功、攻击成功后的恶意操作等。

钓鱼场景:准确识别攻击行为

黑客还会结合社会工程学进行钓鱼攻击,诱导用户下载运行恶意程序,从而控制用户终端电脑权限入侵内网。

深信服XDR通过网端关联引擎、IOA引擎及原始日志采集,结合威胁定性能力,准确识别钓鱼攻击行为,让用户快速关注到此类高 级威胁。

病毒攻击场景:快速定位恶意进程文件

主机感染病毒后,可以外联黑客控制的C2 服务器,由此黑客可以远程控制受害主机进行信息窃取或者内网横向攻击。

深信服XDR基于IOC引擎和网端关联,关联发起恶意外联行为的终端进程,形成攻击故事线,方便用户快速定位恶意进程文件,缩短应急处置时间。

横向攻击场景:快速判断威胁影响范围

主机被入侵后,黑客通常会利用该机器做跳板,去横向攻击内网的其他主机,此时通常会发起大量扫描、暴破、漏洞攻击的行为。

深信服XDR通过攻击故事线还原,完整呈现失陷主机内网横向攻击过的网络访问关系,方便用户快速判断内网横向攻击场景下的受影响主机资产范围。

告警研判与溯源处置

全面提效

通过XDR攻击故事线还原能力,用户一眼就能看清整个攻击事件的入侵路径、攻击结果、事件影响,更简单进行根因分析、威胁实体提取和影响面评估,真正为告警研判和事件溯源影响面评估全面提效。

告警研判效率提升70%

以往用户看到了流量检测的告警,无法直接判断是否误报、是否攻击成功,还需要到PC/服务器进一步取证确认。

通过XDR网端关联的终端举证信息,用户在攻击故事线可以一览全貌,有效定位到终端进程文件,快速识别判定,缩短应急处置时间,告警研判效率提升70%。

溯源简单、处置零遗漏

一个完整的攻击往往是多个行为组合而成,中间会产生多个威胁实体(域名、文件、进程)。以往用户只能基于单个告警做处置,往往处置不彻底,威胁实体无法全面清除。

有了深信服XDR,运营人员不再需要像以往逐个分析终端、流量设备的数据,通过攻击故事线将数据聚合,就可以串联起一个完整事件,进行影响面评估,事件处置零遗漏。

深信服XDR平台基于攻击故事线还原能力,通过端、网、云等遥测数据关联技术,构建完整的高质量场景化故事链,以清晰呈现事件的全过程,提升告警研判及溯源处置的效率。

融合IOA/IOC等检测技术,深信服XDR实现攻击路径中网端各节点行为痕迹的自动化关联分析,解决了以往未知威胁难应对、安全事件处置碎片化的难题。

总之,基于以AI为内核的「开放平台+领先组件+云端服务」,深信服XDR构建了安全运营的全新范式,助力每一位用户「安全领先一步」。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • MCP模型库深度解析:AI智能体工具调用生态的多元化与规模化发展

    AIbase旗下MCP模型库收录服务数量突破12万,标志着AI智能体生态迈向成熟。MCP协议为AI工具调用提供标准化蓝图,其成功取决于生态规模与活力。平台覆盖工具、知识库、数据源、控制系统等多元领域,展现高度多样性。一站式整合平台降低开发成本,助力企业快速构建复杂应用,成为感知AI技术风向的重要窗口。

  • 聚焦再惠精英故事:漫漫征途路,亦有百万种可能

    再惠销售团队凭借专业沟通能力、敏锐需求洞察力和坚韧抗压能力,为公司赢得良好口碑。团队成员来自五湖四海,各有不同爱好,但都充满活力。他们面对客户时耐心细致,经常加班应对压力,不惧挑战。从首单3天速成到累计百万业绩,有人花51个月,过程充满艰辛。他们坚信付出必有回报,坚持本身就是答案,终将见证彼此最好的成长。

  • 当折叠屏遇上AI 探秘开发Samsung One UI 8的幕后故事

    三星One UI 8与Galaxy Z Fold7/Flip7同步亮相,深度融合折叠形态与AI技术,带来全新交互体验。通过与谷歌紧密合作,新系统首批预装Android 16,用户可提前体验最新功能。系统聚焦多模态AI、折叠屏优化UX及个性化设计,并强化安全防护。开发团队透露,三星与谷歌从早期规划便协同开发,实现高效多任务处理与创新功能,未来将继续深化AI生态合作。

  • 浙江一厕所高度还原玉虚宫引惊叹 动漫风引打卡热潮

    近日,一段拍摄于浙江湖州某景区内的视频在网络上迅速走红,而走红的焦点竟是景区内的一座厕所。在大众的普遍认知中,厕所不过是满足排泄需求的场所,很难与特别的设计或创意关联起来,但此次网友拍到的这座厕所却着实让人眼前一亮,堪称“别开生面”。 这座厕所的设计灵感源自热门动漫电影《哪吒2》里的玉虚宫。从外观上看,建筑整体呈现出如同瓷器般温润的�

  • 深信服 aSAN 实测揭秘:硬盘软隔离技术如何超越VMware,破解存储亚健康难题

    文章探讨了数字化时代企业存储系统面临的挑战,重点分析了分布式存储系统中硬盘亚健康问题对业务连续性的影响。传统解决方案存在检测效率低、误判率高等缺陷。深信服推出的aSAN硬盘软隔离技术通过创新的软隔离框架,实现了秒级故障感知和精准隔离,大幅提升了存储系统稳定性。该方案采用纯软件隔离机制,避免了硬件兼容性问题,并通过智能IO分析实现多级隔离策略,比主流厂商方案更精准高效。实践案例显示,该技术能15秒内处理硬盘卡顿,半年内多次成功应对亚健康问题,显著提升制造执行系统稳定性,降低运维成本,为企业数字化转型提供可靠存储保障。

  • 国民汽水大窑的数字化选择:深信服托管云!

    内蒙古大窑饮品作为中国汽水行业代表品牌,40年来坚持创新与传承并重,已发展为集研发、生产、销售于一体的现代化企业。为推进数字化转型,大窑选择深信服托管云平台,通过专属计算集群、高规格资源配置(400+核CPU、1.3TB内存、26TB存储)及多重安全防护体系,实现全国50+业务主机的稳定运行,300天零重大故障。该方案采用北京节点部署、多线路主备策略和7*24小时安全�

  • VMware替代关键技术:深信服超融合存储中的外置存储链路亚健康检测与隔离技术

    文章探讨了外置存储在超融合架构中的关键作用及其亚健康问题对业务的影响。外置存储能优化数据读写效率,但亚健康状态会导致系统性能下降,如医疗影像延迟、银行交易卡顿等。深信服超融合HCI6.11.1推出"外置存储链路亚健康检测与隔离技术",通过"监测-隔离-恢复"闭环管理,实现毫秒级异常检测、智能隔离风险路径和动态恢复。相比传统方案,该技术在内核层实现精准监测,资源占用低,支持FC、iSCSI等多种协议,并提供灵活的配置选项。该方案能显著提升存储可靠性和业务运行效率,未来将持续优化超融合技术,助力企业应对数字时代的存储挑战。

  • 深信服托管云助力化工企业上云转型

    2024年全国粮食总产量突破1.4万亿斤,高标准农田建设是丰收关键。某化工集团作为智慧农业重要参与者,通过数字化转型构建"本地超融合+线上公有云"混合云架构,但面临业务扩张带来的运维压力大、成本失控等问题。该集团采用就近延伸的混合云方案:线下基于原有超融合集群,线上采用专属托管私有云模式,通过物理专线实现高速互联。方案成效显著,业务系统稳定运行1年以上,资源利用率提升30%,运维成本降低20%。该方案既满足本地业务低延迟需求,又通过专业团队运维保障了业务连续性,为农业数字化转型提供了可借鉴的实践路径。

  • 深信服超融合智能运维实战|数据库卡慢处置的一次关键事件

    西南某线缆制造企业基于深信服超融合平台运行Oracle RAC数据库,面临业务扩展期IT运维人力紧张、预算有限且缺乏专业DBA的困境。企业部署了400核CPU、6TB内存资源,运行120+台虚拟机承载OA、财务、生产管理、ERP等核心系统。主要问题包括:数据库性能监控不足,频繁出现卡慢现象;内存不足导致大量使用Swap,SGA缓存命中率仅67%;PGA内存消耗达上限。通过智能运维服务诊断发现系统内存配置不合理,建议方案包括:扩容虚拟机内存至220GB以上;配置大页内存;调整数据库文件系统IO策略为direct I/O;优化SGA为160G、PGA为20G。实施后数据库性能显著提升,运维效率提高60%以上,故障修复时间缩短50%。该案例展示了智能运维在资源优化、性能诊断方面的价值,助力企业突破传统运维困境。

  • 这家三甲医院完成数字化破局——深信服托管云带来的底气!

    华东某三甲医院面临数字化转型困境:现有IT基础设施老旧,无法满足业务扩展需求;本地机房资源紧张,难以快速上线新业务系统;混合云架构下资源管理分散,运维效率低下。医院采用深信服托管云解决方案,通过物理裸光纤打通本地与云端,构建"一朵云"架构,实现业务快速容灾恢复。方案成效显著:HIS等核心系统迁移后,建设周期缩短至10个工作日,资源按需扩�

今日大家都在搜的词: