网御星云终端高级威胁检测与响应系统(简称EDR),帮忙快速构建新一代终端安全防护系统,依托全量终端运行信息采集和业务资产盘点为核心,应用“数据随动机制”对信息的输入、输出内容动态调整,让检测维度随阶段变化而变化、响应方法随威胁变化而变化、溯源视角随时间变化而变化,持续为终端提供威胁的检测与响应能力。通过将高危命令、恶意行为、单点威胁、恶意代码驻留进行安全矩阵映射,实现对高级持续性威胁的检测和响应,提前截断攻击链条。在攻击者视角帮助管理人员看到、看清、看全安全威胁发生过程,为安全威胁的处置及后续整改提供有力支撑。
采用“串行”工作模式,逻辑结构依次执行,数据处理过程中容易给终端带来比较大的工作负担,造成卡顿、慢等问题。“随动”是整体产品的核心部分, 一方面,“随”字本意是“从”的意思,终端只要在运行过程中,数据就会一直产生,但是产生的数据并不是一成不变,EDR顺从信息的变化以及安全威胁的变化来动态调整防护模式,根据不同的场景需求,灵活调用检测、分析、响应、溯源等不同引擎,给终端提供最契合并且不间断的安全能力。
运营展示:威胁态势,资产态势
详尽掌握资产及业务系统现存状态,在运行环境中反向生成CMDB,掌握所有需保护业务系统正常状态,在发生疑似安全事件时可以通过资产数据做支撑比对,便于发现终端异常态势。
攻击检测技战术:已知威胁匹配,攻击行为研判,分析引擎深度挖掘,威胁行为画像,威胁情报赋能。
双引擎均支持独立开启、亦可同时使用
威胁情报赋能,基于全量信息与情报信息进行碰撞,快速发现已知威胁,发现更多维度安全问题。
对日志进行二次深化挖掘,可将安全分析思路转化成安全检测能力;支持自定义场景模型;支持场景独立概览、独立告警呈现、独立场景报告并周期自动发送至管理员邮箱。
分析工具助力快速定位威胁:海量日志全文检索工具,可视化的网络溯源、进程溯源、文件溯源。