首页 > 传媒 > 关键词  > 正文

深度技术解析:深信服XDR如何实现攻击故事线还原?

2024-01-23 11:29 · 稿源: 站长之家用户

近期,深信服XDR捕获了“银狐”钓鱼攻击事件,在某科技企业真实环境中实现准确检出。

这是一场与黑客的时间争夺战。

在黑客采取下一步行动之前,如何有效溯源攻击入口?如何及时封堵外联IP?

这也是一场钓鱼病毒的剿灭战。

如何彻底清除威胁实体?如何零遗漏处置事件?

以往用户基于流量侧告警,无法直接判断是否误报、是否攻击成功,还需要到PC/服务器进一步取证确认,同时基于单个告警做处置,往往无法全面清除威胁实体。

好在,通过深信服XDR攻击故事线还原能力,整个攻击过程一览无余:

黑客以微信为钓鱼攻击入口,引导员工下载压缩包文件,并运行了恶意钓鱼程序。该恶意程序创建了一个新的恶意程序,并外联了恶意的C2 IP地址。

基于攻击故事线,安全运营人员一眼就能看清整个攻击事件的入侵路径、攻击结果、事件影响,溯源调查效率提升70%。

通过联动统一终端安全管理平台aES,快速隔离处置主机恶意文件、封禁外联IP,彻底清除威胁实体,深信服XDR打赢了这场时间争夺战与病毒剿灭战。

可以看到,当钓鱼攻击事件发生,要实现“告警研判准确、溯源提效、处置零遗漏”,这一切都离不开XDR攻击故事线还原能力。

攻击故事线还原关键技术

作为国内率先推出攻击故事线还原能力的安全平台,深信服XDR主要依靠网端关联、网网关联和终端攻击链还原技术,关联文件操作行为、网络连接行为、漏洞攻击行为、攻击类型及阶段行为,并进行详细的攻击信息举证。

网端关联

根据网端发生“相同事情”的关联性,网端关联分为强关联、逻辑关联和弱关联,关联强度越强,泛化能力就越弱。

深信服XDR网端关联引擎,可以自动有效地串联起多维度安全信息,不仅提高对未知威胁、隐蔽攻击的检出率,还通过充分的溯源举证,大幅提高安全事件的准确度,帮助安全团队能做判断,敢做判断,有效处置。

值得强调的是,这一切都是自动化完成的。

网网关联

以往我们通过单包请求数据与响应数据综合分析是否攻击成功,但是对于一些跨流场景的攻击成功无法识别。网网关联正是解决单次攻击跨越多个数据流,导致检测不准确的情况。

比如针对Log4j漏洞利用的攻击,XDR可通过“漏洞攻击-语法还原-提取外联地址-上下文关联分析-远程加载恶意样板-智能AI引擎查杀”进行关联与攻击信息举证。

终端攻击链还原

终端攻击链还原离不开IOA行为引擎——基于先进的数据编织(Data Fabric)框架,以及多事件复杂关联规则匹配算法,依靠泛化行为规则提高未知高 级威胁攻击检测能力,能关联复杂的、时间跨度大的攻击行为,准确、详细、真实地描绘攻击者行为,最终在进程层面形成可视化攻击链。

攻击故事线还原主要覆盖场景

深信服XDR攻击故事线还原主要覆盖入侵、钓鱼、病毒攻击和横向攻击等多场景,以下为典型示例。

入侵场景:快速判断攻击入口/攻击成功

黑客通常利用高危漏洞攻击Web服务器,进而获取权限入侵内网,并通过上传Webshell或反弹Shell,下载恶意文件、创建恶意服务/进程、搭建隧道代理等,实现权限维持。

深信服XDR依据网端关联技术及IOA引擎,对网络攻击实体及终端原始行为做关联,形成攻击故事线,用户根据攻击故事线能够快速判断攻击入口、是否攻击成功、攻击成功后的恶意操作等。

钓鱼场景:准确识别攻击行为

黑客还会结合社会工程学进行钓鱼攻击,诱导用户下载运行恶意程序,从而控制用户终端电脑权限入侵内网。

深信服XDR通过网端关联引擎、IOA引擎及原始日志采集,结合威胁定性能力,准确识别钓鱼攻击行为,让用户快速关注到此类高 级威胁。

病毒攻击场景:快速定位恶意进程文件

主机感染病毒后,可以外联黑客控制的C2 服务器,由此黑客可以远程控制受害主机进行信息窃取或者内网横向攻击。

深信服XDR基于IOC引擎和网端关联,关联发起恶意外联行为的终端进程,形成攻击故事线,方便用户快速定位恶意进程文件,缩短应急处置时间。

横向攻击场景:快速判断威胁影响范围

主机被入侵后,黑客通常会利用该机器做跳板,去横向攻击内网的其他主机,此时通常会发起大量扫描、暴破、漏洞攻击的行为。

深信服XDR通过攻击故事线还原,完整呈现失陷主机内网横向攻击过的网络访问关系,方便用户快速判断内网横向攻击场景下的受影响主机资产范围。

告警研判与溯源处置

全面提效

通过XDR攻击故事线还原能力,用户一眼就能看清整个攻击事件的入侵路径、攻击结果、事件影响,更简单进行根因分析、威胁实体提取和影响面评估,真正为告警研判和事件溯源影响面评估全面提效。

告警研判效率提升70%

以往用户看到了流量检测的告警,无法直接判断是否误报、是否攻击成功,还需要到PC/服务器进一步取证确认。

通过XDR网端关联的终端举证信息,用户在攻击故事线可以一览全貌,有效定位到终端进程文件,快速识别判定,缩短应急处置时间,告警研判效率提升70%。

溯源简单、处置零遗漏

一个完整的攻击往往是多个行为组合而成,中间会产生多个威胁实体(域名、文件、进程)。以往用户只能基于单个告警做处置,往往处置不彻底,威胁实体无法全面清除。

有了深信服XDR,运营人员不再需要像以往逐个分析终端、流量设备的数据,通过攻击故事线将数据聚合,就可以串联起一个完整事件,进行影响面评估,事件处置零遗漏。

深信服XDR平台基于攻击故事线还原能力,通过端、网、云等遥测数据关联技术,构建完整的高质量场景化故事链,以清晰呈现事件的全过程,提升告警研判及溯源处置的效率。

融合IOA/IOC等检测技术,深信服XDR实现攻击路径中网端各节点行为痕迹的自动化关联分析,解决了以往未知威胁难应对、安全事件处置碎片化的难题。

总之,基于以AI为内核的「开放平台+领先组件+云端服务」,深信服XDR构建了安全运营的全新范式,助力每一位用户「安全领先一步」。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 工厂数智化升级,安全建设别再原地踏步!深信服安全托管常态守护

    某全球智能制造业巨头面临安全挑战:17个关键业务系统存在弱口令,月均攻击告警超2万条,夜间及节假日无人值守。通过AI大模型与云端专家协同分析,修复131个高危漏洞,实现弱口令清零,安全事件降噪97%,生成3075条有效处置闭环。7×24小时云端守护体系确保业务稳定无忧,响应时效写入合同并承诺损失理赔。

  • GEO服务市场深度解析:垂直领域专业玩家的价值凸显

    在AI重塑信息分发格局的背景下,企业选择专业GEO服务商成为把握智能推荐红利的关键。当前GEO市场正从粗放走向精细,专业化成为新趋势。以阿尔法工场旗下AiOptimus为代表的金融垂直领域服务商,凭借对监管政策的深刻理解、业务流程的深度熟悉及业务效果的强力保障,构建了"定制方案+合规保障+效果量化"的全链路服务模式,在提升品牌可见度和确保信息一致性方面展现显著优势。相比之下,通用型服务商难以满足金融等强监管行业的专业需求。未来,具备行业深度和专业知识的垂直服务商将获得更广阔发展空间。

  • HUAWEI SOUND及音频新品技术沟通会:深度解码「华为悦彰」技术,聆听家庭影院新标杆

    2025年11月6日,华为在HUAWEI SOUND音频新技术沟通会上全面展示了悦享声学品牌的技术积累与成果。会议系统解读了技术理念,并通过产品体验展现声学技术如何赋能多场景应用。华为悦享家庭影院作为首款应用该技术的产品亮相,其7.1.4星穹声场、鲸鲨超重低音及3D空间音频算法三大核心技术,结合水平与垂直方向的精准声场定位,为用户提供沉浸式家庭娱乐体验。产品设计极简,四台音箱采用鎏金星光网布包裹,兼具美观与声学优化。该产品已深度融入华为全场景智慧生态,支持与智慧屏、家庭存储等设备联动,实现影音、K歌、游戏等多功能一体,推动家庭影音行业创新发展。

  • 2025年微单相机排行榜:十大机型深度推荐与全面解析

    本文针对微单相机选购难题,结合市场热度与性能参数,推荐十款各具特色的机型并细致对比。佳能R50V以9.9分居首,主打视频创作,支持6K超采4K录制与智能追焦,轻巧机身适合Vlog及直播;索尼A7IV(9.7分)凭借全画幅传感器与快速对焦满足专业需求;富士X-T5(9.5分)融合经典设计与胶片模拟功能。文章强调,若侧重日常记录、旅行拍摄与直播,佳能R50V以6000元价位整合便携性、专业视频规格与直出优化,是降低创作门槛的理想选择。

  • 2025年取暖器器十大牌子深度解析与选购全攻略

    2025年取暖器升级为集智能控制、空气净化、节能环保于一体的家居生态系统。本文基于实验室数据与用户调研,从热效能、智能交互、安全性、附加功能四大维度评测主流品牌。重点考察密闭环境实际表现及长期使用的能耗稳定性,提供不同面积房间的功率匹配建议(如10㎡选1500W),并针对有婴幼儿家庭强调防烫保护、倾斜断电等安全特性。智能取暖器通过远程预热、设备联动、能耗监测等功能提升使用价值,助您根据全屋供暖或局部升温等需求做出明智选择。

  • 爆款《暗河传》正确打开方式:海信U7S Pro无损还原至臻色影

    《暗河传》开播后热度破万,观众熬夜追剧,周边产品热销。该剧全员颜值在线、打戏酣畅、特效经费爆炸,呈现稀缺武侠质感。针对画面偏暗的反馈,主创团队解释为还原“暗河江湖”内核,并积极调整滤镜优化观剧体验。海信电视联合酷喵TV打造主题快闪体验室,通过100台U7S Pro电视展现顶级画质,其RGB三维控色技术能精准还原暗调场景细节,配合双芯片提升性能,实现高色域覆盖与精准控光,为观众带来沉浸式视听盛宴。

  • 数智驱动,共赢跨境|RixDesk亮相ICBE 2025,重磅发布“跨屏全媒介广告投放解决方案”

    在ICBE2025深圳跨境电商博览会上,RixDesk发布“跨屏全媒介广告投放解决方案”。该方案针对用户多设备切换导致的广告触点分散问题,通过跨屏整合、一次创建全媒介触达、智能优化及数据闭环四大核心功能,帮助品牌实现多平台高效投放,提升传播效果与ROI。系统利用AI技术自动分发内容、优化策略,助力跨境品牌在复杂流量环境中精准获客与持续增长。

  • 【火柴AI必看】如何利用FB高效找客户:实战攻略全解析

    本文介绍在Facebook高效寻找客户的五大策略:明确目标客户画像,优化账号资料与内容,精准投放广告,积极互动建立关系,提供优质服务促成合作。强调持续优化策略才能在激烈市场中脱颖而出,助力业务拓展。

  • 气球无法穿过大气层但爱可以 男孩剪断气球线想链接天上的爷爷

    ​2025 年 11 月 2 日,在山东发生了这样一幕令人动容的场景:一名男孩在户外游玩时,执意要用指甲刀剪断手中气球的绳子。 当时,男孩的妈妈起初对孩子的这一行为十分不解,甚至略带责备的语气。面对妈妈的询问,男孩有些害羞,并没有立刻回答。但最终,他还是鼓起勇气,说出了内心深处的想法:“因为我要把它给爷爷,让它飘上去啊!”原来,男孩的爷爷已经去世了

  • 如何证明企业已满足EUDR认证要求?绿舟带来三大核心要素解析

    欧盟《零毁林法案》(EUDR)将于2025年底全面实施,企业需通过完整体系证明合规性。核心要求包括:建立可追溯的供应链数据,记录产品从原料到成品的完整路径;开展尽职调查,涵盖风险评估、缓解措施及持续监控记录;向欧盟提交附证明文件的尽职调查声明。企业需建立常态化监控机制,并保存数据至少五年。建议采用卫星遥感、区块链等技术提升数据透明度,借助现有认证体系降低成本。系统性合规不仅是法律要求,更是企业赢得欧盟市场竞争优势的关键起点。

今日大家都在搜的词: