多维检测引擎
特征匹配、协议异常、行为基线与威胁情报四类手段叠加,提升对变种与未知威胁的发现能力。
IDS 旁路检测
通过镜像流量做零影响检测,适合先建监测能力、暂不改链路的阶段。
IPS 串联防御
串联部署实时阻断攻击流量,支持按风险等级与业务重要性分策略处置。
横向移动检测
识别内网扫描、共享访问异常、远程执行与凭证滥用等横向渗透行为。
C2 与外联识别
基于情报库与 DNS/流量行为分析,发现失陷主机与控制端通信。
联动自动处置
与 Y-NGFW 联动下发封禁策略,把「发现」直接转成「处置」,缩短响应时间。
事件响应
不只报告警,还给出可执行的处置路径
每条告警附带攻击阶段、影响资产、原始报文与建议动作,帮助运维人员在最短时间内判断是真攻击还是误报,并给出封堵、隔离或加固的具体步骤。
- 攻击链还原与阶段标记
- 原始报文留存与下载
- 告警去重与归并
- 误报反馈与规则调优
- 与防火墙联动封禁
- 事件工单与处置留痕
告警处置台(示意)实时监测
[高危] 暴力破解 SSH 10.0.12.31 · 失败 214 次
处置:联动防火墙封禁源 IP
[高危] 威胁情报命中 C2 域名 xx.example
处置:DNS 阻断 + 主机隔离待确认
[中危] 内网 SMB 横向扫描 10.0.12.0/24
处置:加入观察队列
[低危] 非常规端口外联 已记录待研判
处置:联动防火墙封禁源 IP
[高危] 威胁情报命中 C2 域名 xx.example
处置:DNS 阻断 + 主机隔离待确认
[中危] 内网 SMB 横向扫描 10.0.12.0/24
处置:加入观察队列
[低危] 非常规端口外联 已记录待研判
20+检测引擎类别
分钟级告警推送时延
Scenarios
适用场景
等保安全监测
满足等保 2.0 对入侵防范与安全监测的要求,输出监测记录支撑测评。
重保时期值守
重大活动期间提升检测灵敏度与告警推送频率,配合人工值守降低事件风险。
内网失陷发现
聚焦东西向流量,发现已绕过边界防护的内部威胁与横向渗透行为。
| 能力项 | 说明 | 备注 |
|---|---|---|
| 部署模式 | IDS 旁路镜像 / IPS 串联防御 | IPS 模式建议先旁路观察 |
| 检测手段 | 特征、协议异常、行为基线、威胁情报 | 情报库持续更新 |
| 流量覆盖 | 支持镜像、分光、TAP 接入 | [待确认:接口与吞吐规格] |
| 报文留存 | 原始报文抓取与导出,用于取证与溯源 | 留存周期按存储配置 |
| 联动能力 | 与 Y-NGFW、安全管理平台联动处置 | 需配套授权 |
表中内容为常规能力描述,最终规格以产品版本与商务文件为准。