APT(Advanced Persistent Threat)——持續性威脅利用先進的攻擊手段對特定目标進行長期持續性的網絡攻擊的攻擊形式。當前,網絡安全受到高度重視,單一(yī)的攻擊手段越來越難以達到攻擊效果,持續性威脅正在通過一(yī)切方式,繞過傳統安全設備的防線,悄然潛伏在系統中(zhōng),成爲當前網絡安全的 大(dà)威脅。明禦®APT攻擊預警平台使用深度威脅檢測技術,對APT攻擊行爲進行檢測,相對于僅依靠特征檢測的傳統安全産品,本産品可發現零日漏洞利用、未知(zhī)惡意代碼等攻擊行爲,能檢測到傳統安全設備無法檢測的攻擊,爲用戶提供更的安全保障。
産品功能
明禦® APT攻擊預警平台對旁路鏡像數據進行深度解析,采取多種分(fēn)析策略,實時發現并定位APT攻擊,包括:
Web攻擊深度檢測
通過對Web流量和應用進行深度分(fēn)析,提供全面的入侵檢測能力。包含Web攻擊特征檢測、WebShell檢測、Web行爲分(fēn)析、異常訪問、C&C IP/URL檢測等
郵件攻擊行爲檢測
對SMTP、POP3、IMAP和WebMail流量進行解析,發現各種郵件攻擊行爲,郵件欺騙的社工(gōng)類攻擊行爲以及郵件附件的惡意文件攻擊行爲等
惡意文件攻擊檢測
對常見文件傳輸協議進行解析,并進行文件分(fēn)離,通過木馬病毒檢測、靜态分(fēn)析、動态沙箱行爲分(fēn)析,發現各種已知(zhī)和未知(zhī)的惡意文件攻擊行爲
失陷主機檢測
通過威脅情報數據、域名異常分(fēn)析、遠控行爲分(fēn)析、隐蔽信道傳輸以及系統漏洞利用行爲等多維度檢測,全面發現失陷主機,并對失陷主機進行舉證和定位
異常流量檢測
通過對SMB遠程溢出攻擊、挖礦行爲、暴力破解等異常流量行爲實時預警,以攻防視角對攻擊者身份、攻擊手段以及攻擊目的等進行關聯分(fēn)析和深度挖掘
全流量分(fēn)析檢測
支持全流量模式下(xià)的應用識别、失陷主機檢測,尤其是利用失陷主機進行挖礦的行爲,如比特币、門羅币等
綜合關聯分(fēn)析
結合各引擎檢測能力、豐富的威脅情報、機器學習等進行多維度關聯分(fēn)析、日志(zhì)報表綜合分(fēn)析,深入發現更爲隐蔽的APT攻擊行爲
聯動阻斷防護
支持與客戶已有的阻斷類産品對接,例如防火(huǒ)牆等産品進行聯動,在回連環節阻斷異常行爲,實現各APT攻擊行爲的阻斷防護
雲端分(fēn)析
産品雲端可提供威脅情報共享服務、專家級深度威脅分(fēn)析服務,爲用戶提供更爲精準的威脅分(fēn)析能力
産品特點
本預警平台具有以下(xià)特點:
采用旁路方式部署
采取旁路鏡像部署,無服務中(zhōng)斷,不影響用戶正常應用
全面的檢測策略
集靜态檢測技術和動态分(fēn)析技術于一(yī)身,完整覆蓋APT攻擊鏈,應對各種場景的攻擊行爲
擁有多項 的沙箱技術
如沙箱快速恢複技術和單沙箱多樣本運行技術性能優越行業
網絡流量實時監測
對流量進行全面監測,建立緊急事件報警機制,反應迅速,及時發現攻擊
攻擊鏈關聯分(fēn)析
基于多個攻擊行爲、海量數據等對攻擊行爲進行關聯分(fēn)析,挖掘規律,提取真正的異常攻擊行爲
易于管理
對攻擊行爲詳細記錄,并提供直觀的統計報表,方便用戶随時查詢分(fēn)析攻擊行爲
IPV4/IPV6雙協議棧支持
全面支持IPV6環境部署和IPV4/IPV6混合流量威脅檢測,支持IPV6地址的關聯分(fēn)析、查詢、配置、可視化展現以及多種風險外(wài)送方式
版本自動升級
支持雲端自動升級和集群部署場景下(xià)自動升級能力,緩解運維壓力
用戶價值
預警重要信息系統發生(shēng)的安全事件
·及時發現網站 Webshell後門被利用
·快速預警高危惡意代碼樣本傳播
·監控内部主機被控制回連的行
·預警勒索病毒傳播和挖礦行爲
·發現内部存在的零日漏洞和未知(zhī)威脅
完善核心系統安全防護能力
·發現各種隐蔽威脅
·分(fēn)析當前安全防護的弱點
·完善安全防護策略
·本地離線威脅情報與雲端協同防禦
對攻擊進行取證溯源分(fēn)析
·記錄詳細的攻擊行爲
·發現并定位僵屍主機
·對攻擊進行跟蹤溯源
感知(zhī)安全威脅趨勢規律
·全面的威脅指數分(fēn)析
·安全趨勢和規律分(fēn)析
·安全态勢可視化