icon有效的安全威胁信息难以获取icon
实际的分析情况
海量安全日志,大量错报误报,有效告警难以识别
日志之间关联少,告警缺少丰富的上下文信息
开源情报准确性差,可用性不高
针对性攻击、实现威胁等高危事件缺乏有效手段
icon企业威胁情报管理难题多icon
icon产品定位icon

打造网络安全的专属行业情报局,情报驱动安全运营

icon产品设计框架icon
icon产品核心能力icon

微步在线TIP定义了本地威胁情报管理平台,聚焦情报查询、生产、管理及共享,为安全运营提供决策依据

本地情报挖掘与生产
融合各家检测产品鲜活数据,赋予用户本地情报生产能力
多源情报接入与整合
整合和管理IOC情报、IP信誉、高级报告、开源情报、自定义情报、自产情报、三方商业情报
威胁情报级联与共享
层级化威胁情报管理与分发
纵向+横向情报圈子建立
威胁分析与攻击者档案
业务场景化分析
透过告警直视攻击者资产
三方设备联动与对接
提供本地高并发的检测API,赋能SoC/SIEM、防火墙、WAF等传统安防设备基于威胁情报的能力
icon产品核心能力-本地情报挖掘与生产icon
icon产品核心能力-多源情报接入与整合icon
多类型情报整合
商业情报、开源情报、三方情报、机读情报、高级情报、自有情报、自定义情报
内置全球领先情报
本地内置微步在线全球领先核心威胁情报数据,每小时级升级,情报数据准确、丰富、实时
异构情报映射与管理
异构多源情报按照标准高质量情报字段细粒度映射融合,纳入情报生命周期全程与评估管理
可对接平台或SaaS API
可通过API方式对接其他情报平台或者云SaaS情报平台返回数据,利用接口技术扩大情报数据范围
icon产品核心能力-威胁情报级联与共享icon
威胁情报级联与共享
在总部部署威胁情报共享中心,各分支机构部署情报管理分平台,总平台推送情报到各分支,各平台私有情报自动上报到总平台,总平台可控制是否将各分支上报私有情报进行二次分发,实现总部和分支机构的纵向级联与情报赋能。总部通过标准接口实现和相关单位及监管单位的情报共享及互联互通,形成横向情报共享。
icon产品核心能力-威胁情报级联与共享icon
威胁情报云端共享
本地威胁情报管理平台与相关单位情报管理平台之间形成威胁情报行业共享圈。各单位的本地威胁情报管理平台推送情报到云端共享平台,共享圈内部单位可拉取共享情报,增强本地高级威胁检测能力。 威胁情报本地赋能 威胁情报管理平台可将情报库定向下发至安全设备,提升边界安全设备的威胁感知与检测能力。
威胁情报级联共享
在总部部署威胁情报共享中心,各分支机构部署情报管理分平台,对于无法联网的分支平台,总部可把云端情报及本地自生产情报推送到分支威胁情报管理平台,形成纵向情报共享。
icon产品核心能力-场景分析与攻击者档案icon
业务场景分析
对各业务的日志或API查询命中情报的趋势进行统计评估,包括查询趋势、命中趋势、命中情报类型、威胁等级分布、命中情报源等。对各业务情报命中详情进行分析,包括命中的情报、命中次数、严重级别、威胁类型、失陷主机、处置建议等。
攻击者档案
除情报数据外,针对攻击团伙进行档案管理,对攻击团伙的概况、类型、事件、资产进行维护。对各业务线威胁评估中命中的威胁团伙相关情报,可自动创建该团伙档案并录入资产和事件信息。
icon产品核心能力-情报赋能与自动化处置icon

威胁情报检测与分析API:通过IOC情报,对DNS日志和出站日志进行检测,发现失陷威胁;通过IP信誉,对入站日志和告警日志进行情报丰富,用于外网攻击和告警的研判、过滤、分析;通过文件hash和沙箱接口,对可疑文件进行静态和动态的启发式分析;通过追踪溯源接口,对威胁事件线索进行深入溯源和拓线关联分析。

IOC API
用于内网主机失陷检测、分析与溯源,接入DNS日志与出站日志,返回威胁类型、严重程度、病毒家族、攻击团伙、APT、PDNS、Whois等。
IP信誉 API
用于入站IP或告警日志研判、过滤、分析,接入入站日志与网络告警日志,返回IP信誉标签、IP类型、地理位置、经纬度等。
文件Hash API
用于对文件进行威胁判定,接入文件Hash日志,返回静态信息、病毒家族、多引擎检测结果、威胁类型。
文件检测沙箱 API
用于对文件进行沙箱检测,上传文件或文件hash,返回沙箱检测报告,包括25款反病毒引擎、行为签名、网络行为、文件释放过程等。
追踪溯源 API
用于对威胁线索进行溯源分析,输入事件IP、域名等线索信息,基于8年PDNS、18年Whois数据进行拓线分析。
icon产品核心能力-情报赋能与自动化处置icon

第三方产品联动处置:与SOC、SIEM等安全产品打通,实现威胁情报精准推送,提升安全产品的情报检测与分析能力;通过编排自定义策略和插件与各类第三方安全设备联动联防,实现单点感知全网联动,提升自动化响应能力。

DNS服务器
发现定位失陷主机 阻断解析
FW/WAF
告警、访问日志碰撞情报,阶梯封禁
SIEM/SoC
对日志进行情报赋能,提高关联分析能力
安全设备
收集告警日志,可用算法挖掘自有情报
EDR/杀软
终端hash、网络日志,联动阻断或查杀
风控平台
IP信誉标签作为风控因子
情报管理平台
情报上传与下发 多级情报共享体系
VPN
根据登录IP地理位置进行登录异常判断
内网交换设备
根据失陷告警联动交换机拒绝主机接入
贷款/优惠活动
贷款恶意拖欠和薅羊毛IP大比例命中恶意IP情报
icon高质量的情报内容和更准确的情报标签icon
开 放
级联与共享;主流SOC平台对接;全面兼容边界安全设备。
精 准
高质量自研情报;自研情报生产模型;情报准确率99.99%。
全 链 路
高并发情报查询;情报生产管理;威胁分析情报共享。
icon可落地的情报运营和安全生态体系icon

借助威胁情报构建完善的安全运营生态体系:通过TIP对安全日志进行关联分析,策略联动处置、本地情报生产及上下游情报共享。

icon更丰富的情报生产和共享实战经验icon
icon应用场景icon
icon部署模式icon
态感平台对接阻断外网攻击与内网失陷主机

网络中有大量的安全设备、网络设备和服务器、中间件等。除了传统的关联规则,急需引入更高效的机制对日志进行过滤、排序、关联分析。SIEM或SOC平台对出站日志进行收集,如DNS日志、上网行为日志、出站HTTP日志等,通过API接口实现与TIP的情报查询,并将查询结果返回SIEM、SOC或者态势感知平台中。根据返回的查询结果可以进行关联分析、告警优先级排列等,提高整个安全运营体系的情报检测与分析能力。

与FW联动的失陷检测与自动化阻断

办公网仅部署防火墙;多办公区域设备复杂难以管理;安全团队人员有限,失陷机器较多。防火墙产品具有记录访问外网IP和域名功能,将该类日志上传到TIP平台进行威胁情报查询,TIP可以根据情报查询结果与防火墙、IPS、上网行为管理实现策略联动。

对接DNS日志

TIP经典的应用场景,内网具有DNS服务器的企业都可应用该场景。通过syslog方式将DNS日志打入TIP中进行情报碰撞,并查看情报碰撞结果;或在直接DNS日志中提取访问域名,并手动查询方式在TIP中进行情报查询。

icon域名失陷检测与IP告警降噪icon
态感或安全设备告警日志中对恶意域名,判定高危IP 的检测。海量数据如何建立数据之间的关联分析场景模型和处置模型,提升安全运营效率。本地部署威胁情报管理平台,通过API/syslog方式与态感平台关联赋能。通过情报查询接口对海量态感日志进行过滤、筛选、处置优先级排列、上下文丰富,提升态感平台检测与关联分析能力。提升平台的威胁发现和关联分析能力,例如失陷检测、告警过滤、业务风控、登录异常、情报共享、自动拦截等。全面赋能态感平台,聚焦真实事件、构建关联分析模型、自动化处置能力,全面加速MTTD、MTTR。
icon情报生产与多源情报管理icon
面对各类异构情报源,无法发挥多源优势,面对相同的告警事件,缺少有效的管理平台进行信息的管理与共享。TIP通过标准化情报格式接入多厂商明文情报,实现多源情报整合,有效的去除掉大量误报与无效告警。对安全设备的各类安全日志进行数据聚合、分析、处理和提取,补充本地和云端的情报上下文信息,最终生产出符合企业自身的情报数据。TIP集成了国家信息安全漏洞库(CNNVD),可通过API调用的方式,对漏洞名称,漏洞编号进行查询。帮助企业具备情报自生产能力,结合TIP自身情报输出模块,形成情报收集、生产、管理与共享的完整闭环,最终实现情报驱动安全运营。通过高质量的威胁情报准确聚焦关键问题,依据丰富的情报上下文信息研判和处置失陷事件。
icon数据上报与情报共享icon
网络安全法、人行金融业态感平台、国有企业数字化转型都要求逐级上报安全数据,逐级构建安全总览与态势感知能力。行业标杆企业与集团总部希望实现安全可视可管可控;下游企业希望通过上级单位情报共享赋能自身安全能力。总部层面以TIP为基础,构建态势感知与情报共享总平台,在二三级分支机构构建态势感知与情报共享分平台,实现安全事件上报和威胁情报共享。自下而上上报安全数据形成态感感知能力,自上而下共享威胁情报数据,赋能安全能力。建设行业威胁情报中心,完成安全数据上报和情报共享工作任务,规范行业体系内网络安全数据与情报数据标准。为各级单位安全协同(一点感知、全网联动)奠定数据基础,上级单位能够对辖属单位安全态势和具体安全事件进行总览,提高安全集中管控能力。
icon结合IP信誉情报的业务风控icon
现有风控系统精准性和时效性差,缺少注册账户的 IP 信誉情报数据,画像标签数据缺失,风控计算模型缺少关键因子。在风控系统区域部署TIP,与内部风控系统的业务日志通过 API 实时对接,并确保查询响应时间低于 10ms。IP 信誉情报数据作为风控模型关键因子融入业务风险计算模型。通过IP信誉情报丰富访问账号的风险画像,在满足用户良好使用体验的前提下,精准拦截恶意刷单、羊毛党等恶意行为,帮助企业实现多层次的风险判定与处置机制。结合 IP 信誉情报的风控场景:在注册、登录、下单、支付等全流程风控环节引入情报作为分析因子,进一步提高平台的全流程的风险治理水平。
icon交付案例表icon
icon最早及连续三次入选Gartner全球威胁情报市场指南的代表厂商icon

Gartner是全球最具权威的IT研究与顾问咨询公司,最近三次发布的的全球威胁情报市场指南,微步在线成为唯一一家连续三次入选的中国企业,其专业的威胁情报产品与服务能力得到国际认可。

icon微步在线威胁情报云的能力icon
数据采集能力
每天新增1000TB数据
超1000个数据采集节点
数千台云端主机计算能力
每天新增超过120万恶意样本
全球Whois信息和超过19年的历史信息
全球PDNS信息和超过10年的历史信息
活跃暗网、黑客论坛、社交媒体最新攻击情报
数据分析能力
百亿级别节点的图数据库
超过20款的多引擎分析能力
智能沙箱分析引擎
基于大数据的威胁狩猎系统
全网爬虫系统 情报生产系统
网络空间探测系统
产品赋能
高质量IOC情报检测
覆盖42亿IP的信誉情报分析
黑客画像
未知样本检测
高级威胁发现模型
行业情报共享
私有情报挖掘模型
icon微步在线威胁情报成果icon
国内最多的威胁情报落地案例
累积超过500+专业威胁情报落地案例,包括各行业头部客户,80%依靠产品竞测,续费率95%以上。
国内投入规模最大的专业团队
国内专业研究情报的最大团队,95%情报自研,持续6年投入威胁领域研究与落地,来自亚马逊、微软、阿里、美团、百度等,划分为威胁追踪、情报研发、安全开发、情报社区等多个子团队。
高准确度的情报交付水平
99.99%准确度的情报交付能力,累积超过70种情报生产算法,累积超过20个去误报节点,超过20个字段情报上下文信息,覆盖超过1000种威胁类型。
持续自动化跟踪全球黑客组织
目前跟踪活跃黑客组织达200+个,30+丰富的情报字段上下文,自动化追踪攻击事件,持续跟踪,超过20次对攻击团伙活动进行首发,专业团队跟进,第一时间提供专业高级威胁情报报告。
icon基于微步在线安全云的产品和服务体系icon
产品推荐 查看更多>>
    网御星云集中监控管理系统

    网御集中监控管理系统[简称:集控系统],是针对网络边界接入链路各种安全设备进行监控、管理、审计的集中监控管理平台。网御集中监控管理系统由部署于内网集控服务器和部署于外网侧的集控探针组成,产品符合国家等级保护以及公安相关边界接入链路规范,是网络边界数据交换链路、单向导入链路和视频安全接入链路的标配集中监控管理产品。

    运维简便

    扩展性好

    展示直观

    监控全面

    终端安全管理系统

    360网神终端安全管理系统是面向政府、企业、金融、军队、医疗、教育、制造业等企事业单位推出的集防病毒、终端安全管控、终端准入、终端审计等功能于一体的平台化管理系统。天擎终端安全管理系统,以多引擎复合式查杀能力为创新、以大数据技术为支撑、

    可扩展

    安全可靠

    功能完备

    微步在线OneDNS互联网安全接入服务

    OneDNS是专为办公网终端抵御安全威胁的轻量级SaaS网关,也是新一代企业安全DNS。可以确保任何一台终端、任何一个办公职场安全地接入到互联网,有效防护恶意软件、勒索病毒、APT攻击、钓鱼链接、非法站点等多种新型高级威胁,实现检测、拦截、定位、取证一体化,帮助企业轻松搭建互联网安全DNS网关。

    检测高级威胁

    实时拦截阻断

    定位恶意进程

    定位内网主机