icon业务及安全变化引发新挑战icon
icon数据中心主机新的安全痛点icon
数据中心资产不清、风险不明

易受攻击的中间件、漏洞、弱口令应用难彻查、难修复。人工梳理资产、维护资产耗时耗力、难落地,影子资产、风险资产导致的问题频发。东西向资产访问关系不可控、不可视。

高级威胁检测难,误报漏报多

单一边界防护难以应对加密绕过、混淆流量特征、0day攻击等新型黑客攻击手法。基于文件规则特征检测机制无法检测无文件、内存马、等无特征的更高级攻击手法。传统的被动防御机制,缺乏上下文关联信息漏报误报多,告警信息真实性难甄别。

安全事件反复发生,溯源根治难

传统基于流量、文件特征检测的机制导致漏报误报多,告警信息真实性难甄别。安全事件彼此孤立,缺少可视化协助研判溯源,提升响应排查效率,缩短研判溯源周期。缺少集约有效的处置手段,根据告警一键根治威胁威胁,避免反复发生。

icon安全建设从被动防御升级主动检测与响应icon

构建预防、防御、检测、响应于一体的主机主动防御体系,重点关注持续监测、快速响应能力建设

icon主机安全解决方案的演进路线icon

过往的方案因技术路线、防御体系设定、能力构建思路等原因难以有效满足用户在检测及响应能力上的诉求。需要以更简单、更省心、更有效的方案发现海量告警背后的真正威胁。

依托恶意文件特征查黑

关键障碍:仅针对已知恶意文件。EPP通过对病毒文件的特征码和落盘文件进行一一对比,通过把控病毒文件的入口实现安全防护。该手段主要针对静态样本源代码,依赖样本的准确度和质量。

依托流量清洗识别威胁

关键障碍:能力与网络侧产品重复。虚拟化安全是通过在虚拟化层Nsx组件进行流量清洗,一般采用无代理的部署方式。识别机制与网络侧安全产品高度重复,针对加密、绕过攻击的检测能力弱,误报漏报率高。由于其无法采集端点信息,导致资产、脆弱性、响应处置能力皆受到制约。

依托规则策略判断威胁

关键障碍:仅被动防御已知攻击行为。过往HIDS核心能力是基于已知威胁形成防御策略进行判黑,针对变种、魔改的攻击手法有效性降低,并且仅能起到被动防御的作用,无法很好的事前预防及快速响应处置。

icon深信服主机安全保护平台介绍icon

深信服主机安全保护平台:基于极轻量端技术,持续监测主机安全环境的变化,建立集预防、防御、检测、响应于一体的安全防护体系, 为物理服务器、主机提供统一的资产可视化和和攻击面管理能力,通过异常行为检测和响应机制保护主机免受攻击。

【轻量稳定极简管理】

场景化采集兼容性好、资源占用低,业务0侵害;动态维护资产指纹库,实时感知资产脆弱性对应情况。精准识别互联网暴露面与脆弱性,支持高危漏洞一键缓解;

【精准检测高效溯源】

覆盖ATT&CK重点专项超180+项,采用6大检测引擎及全网威胁情报,全方位关联审计主机敏感操作、攻击及失陷信标,有效对抗高级攻击手法;直观还原威胁事件故事全貌,自动化溯源取证,实现快速定位威胁源头并举一反三,让威胁事件看得见、看得懂,提高安全运营效率;

【能力生长开放协同】

支持XDR/SIP/第三方安全运营平台联动响应,矩阵化协作AF、EDR等产品,实现E+N聚合分析、跨终端协防;支持拓展MSS/MDR、SOAR、XTH等能力,实现剧本编排、事件自动化响应处置;

icon深信服主机安全保护平台产品架构icon

XDR/SIP平台联动对接,实现多安全设备互联互通、E+N告警降噪能力拓展,开放API接口,对接客户现有安全运营平台。

主机探针Agent

轻量严格限制Agent资源使用,保障业务优先(逃生机制)。支持根据分组生成一句话安装命令,安装成功主机Agent上线后实现自动分组(可通过批量运维工具实现批量安装)。自动适配各种虚拟机、物理机、云环境。

管理平台MGR

集中管控所有主机,清晰展示各主机上中间件、进程、系统账号、端口、数据库、应用、Web站点等信息。基于真实的进程行为、外联行为、操作行为等行为,结合IOA+IOC提供的战情研判能力,有效防止漏洞攻击、内存后门、反弹shell、提权、爆破等入侵行为。

订阅服务

云端安全专家接入进行安全事件的挖掘与狩猎,1-12小时内响应处置,推送处置建议或下发自动化响应处置脚本。持续运营优化安全引擎与规则,提升威胁的持续对抗能力。支持通过主机安全+SIR的产品叠加,构建安全响应和流程编排的数据中心安全运营方案。

icon深信服主机安全保护平台功能框架及主要功能 icon

轻端重云架构,业务零侵害。平台智能联动,接口开放融合。6大引擎采用IOA高级威胁、IOC失陷检测、内存扫描WMI(内存马专杀)、漏洞防御加固SANGFOR-RASP、WSK(Webshell专杀)、SAVE恶意文件查杀引擎。热更新的威胁情报、7*24小时专家服务。

icon以XDR技术为基础构建实战对抗型安全运营中心—资产梳理 icon

自动化采集资产信息,动态维护主机资产指纹库

保障业务优先--轻端重云
严格限制agent常驻进程的CPU资源使用,常态CPU 0%-1%,内存50MB内。一旦超过资源限制规则,agent进程支持会自动静默或一键禁用。Agent无驱并且采用场景化采集方式,不仅占用网络资源少,还不影响系统。
主机信息视角
显示每一个主机的详细资产信息,包括主机状态、进程、端口、系统用户、软件、数据库、web信息等。
主机管理视角
基于IP分组,也可以自定义分组,便于分级、分组管控;实时的看到每个主机所面临的一些风险,便于快速处理。
资产指纹视角
当出现威胁时,查找对应的端口、软件、WEB信息的时候,能够快速检索到受影响的主机范围。
icon以XDR技术为基础构建实战对抗型安全运营中心—风险评估icon
弱密码检测
对系统、中间件、应用检查,并进行分类整理,提供详细扫描报告(支持关键词自定义)
自定义策略
需要提升服务器某一专项的安全配置情况下,可对现有的基线检查进行自定义组合,配置自定义策略
漏洞扫描
采集系统、中间件、应用的信息,分别与漏洞规则匹配,提供建议生成报告
基线检查
支持等保二级、三级检查基线,预设合规配置模板,覆盖系统、数据库、Web应用
病毒防护
通过本地信誉库+SAVE引擎+云查引擎构建高效病毒防御能力(加载不影响业务)
icon应用漏洞免疫icon

RASP(Runtime Application Self-Protection)是一种web应用防护技术,它将保护程序如同疫苗一样注入到应用程序中,与应用融为一体,能够在威胁发生时,实时检测和阻断安全攻击,而不需要人工干预。

icon高级威胁行为审计icon
远程命令执行
分析匹配远程命令执行,监控ip、ifocnfig、who、find、curl等各种存在泄露信息和有安全风险的命令
用户变更
对资产上报的日志进行前后对比,当其中字段发生变动后,则产生事件
新增监听端口
基于IPV4和TCP协议记录新增监听端口信息
执行下载命令
检测curl、wget、rcp、scp、rsync、sftp进程信息后产生事件
服务变更、进程审计
监控服务启动、停止事件,各主机上正在运行的进程情况及状态
Web目录变更
对web目录下的文件修改进行扫描,如果为非webshell事件则进行上报
icon应用安全防护icon
icon威胁全面检测icon

覆盖ATT&CK攻击模型重点专项,以攻击者视角矩阵化覆盖攻击全流程

icon威胁精准防御icon

完备的主机威胁防御能力,有效抵抗劣性攻击事件

icon勒索病毒防护专项icon

勒索病毒主动防御,全面防止业务不可逆中断

icon威胁防护-威胁情报icon

利用云端开放性及情报广度,实现威胁情报的快速更新

icon自动取证一键处置icon

解决攻击从哪里来、到哪里去、做了什么操作的问题

将进程树、事件链、”攻击入口”、网络蔓延路径深度关联,直观还原事件全貌
快速定位威胁源头,结合进程阻断、RASP、文件隔离、微隔离实现一键处置闭环,提高防护能力
icon全托管免运维-专家服务icon

通过威胁狩猎+云端安全专家赋能,实现自动化响应及策略优化

威胁定性分析
帮助用户判断安全事件是否是真实的攻击,剔除误报,实现威胁精准判别
小时级响应
云端专家团队1-12小时内响应处置,以微信推送等方式威胁根因深度分析及处置建议推送
云端威胁狩猎
云端安全专家接入进行安全事件的挖掘与狩猎,及时发现新型威胁,未知威胁,做安全引擎与规则的持续运营,提升威胁的持续对抗能力。
icon专家团队服务能力icon

丰富的Usecase、专业的安全团队、高效的处置方案,7*24H极致响应。为用户补充高阶安全能力,协助用户进行高阶威胁的调查和处置。

icon能力生长-E+N聚合icon

消除信息孤岛,实现多设备联动响应。管理平台能力生长为XDR平台,支持多元数据接入实现E+N聚合。

icon能力生长-订阅推送icon

利用SAAS订阅服务,实现保姆式安全交付

icon深信服主机安全保护平台价值icon
精准、有效的实战攻防抗”劣性事件“能力

精细化资产管理、数据采集、系统监测技术,结合了语法分析、特征提取等技术。通过IOA+IOC双检测引擎(勒索挖矿、入侵)提升事件专项检测能力,结合多维信息实现告警降噪,自动化精准处置;覆盖ATT&CK重点专项,结合攻防经验、威胁情报、云端专家规则对威胁行为进行分析建模,强化威胁判定能力。

能力持续生长优化,网端联动协防

能力持续生长优化,网端联动统管:平台威胁定性分析,帮助用户判断安全事件是否是真实的攻击,剔除误报,实现威胁精准判别;小时级响应,专家团队1-12小时内响应处置,以微信推送等方式威胁根因深度分析及处置建议推送;云端威胁狩猎,云端安全专家接入进行安全事件的挖掘与狩猎,及时发现新型威胁,未知威胁,做安全引擎与规则的持续运营,提升威胁的持续对抗能力;策略热更新,联动响应AF、SIP、EDR等产品,网端统一管理,建立网状防御体系;

自动化、全面的攻击入口管理

轻量agent自动化梳理隐藏的互联网暴露资产、中间件漏洞、弱密码。业务、威胁上下文精准识别常用攻击入口,实现风险分级治理。识别致命攻击入口,一键缓解(RASP技术、弱密码二次认证)。

icon云内态势感知最佳实践icon

“大数据局全面掌控委办单位上云业务安全风险,实现精准有效的监管和指导,推动安全责任落地”

现状

某政数局已建好政务大数据平台,汇聚大量的政务数据,各委办局业务上云后,云上的资产多且复杂,云内安全风险不可视、不可控,安全监管存在盲区,此外委办单位自身也缺乏有效的安全工具进行主机安全问题有效治理。

问题

1、资产不可视:委办局上云业务缺乏基于安全视角的资产,大数据局作为监管单位无法有效识别主机上的安全风险(高风险端口、漏洞、弱密码),紧急漏洞广泛爆发时无法精准定位涉事资产,快速推动整改闭环。2、云内安全不可控:缺乏有效的政务云内安全风险监测机制,对云上安全风险无法进行统一管控。3、重大事件保障:护网、重保期间安全大,缺乏行之有效云主机安全防护能力,保障云上业务的最后一公里安全 。

解决方案&价值

1、填补云内安全监测、主机安全态势风险的死角。2、基于安全视角的细粒度资产梳理,自动化监测梳理委办单位云上业务,实现精准监管。3、全面了解平台整体脆弱性风险,含暴漏面、漏洞、弱密码等关键信息。4、实时帮助客户发现入侵风险,精准发现并防御主机攻击行为。5、满足行业等保合规建设的系统基线要求。

icon企业主机安全加固案例icon
客户遇到挑战
XX科技作为一家科技型公司,技术实力雄厚,目前在网络安全方面遇到新的挑战,公司网络负责人已经发现一些业务服务器被外部控制,内网存在海量中间件漏洞和弱密码未被处理。CPU曾经飙升至400%+,属于严重的挖矿行为,此次XX科技遭遇的安全事件属于第一类“业务连续性受损”,目前已经确定业务系统因为弱密码管理不及时导致遭受黑客入侵,被种植了挖矿病毒,大量的挖矿恶意软件运行导致系统负载过高影响正常业务的运转。而且不知道还有哪些服务器被感染了,一旦业务服务器遭受入侵进而被控制权限,会带来更大的信息安全风险:
方案实施效果
发现威胁:通过主机侧异常行为检测捕获到主机异常连接域名结合云端威胁情报分析,定位到问题主机 ;发现公司内网一共有27台服务器对外发起了恶意的挖矿主机外联,并且发生的445起非法外联事件。分析威胁:发现27台主机属于3种不同家族的挖矿病毒。处置威胁:通过CWPP发现大量挖矿病毒持久化操作,例如:预加载的so库、进程隐藏、定时任务等,并针对性彻底处理清除。事后防御:基于挖矿病毒多种传播途径(SSH爆破、免密授信),通过弱密码检测主机中弱密码,并根据风险优先级进行有计划整改加固。
icon攻防演练对抗案例icon

“为弥补相关安全建设缺失点,在正式的国家级攻防演练中守住重要阵地 ”

现状

某省级政府单位下辖各地市单位接入数十家,资产边界模糊且繁杂,且为关键信息基础设施单位。因被选中参与到国家级攻防演练对抗活动,作为下属单位也要进行攻防演练对抗,因为下辖单位接入点过多,资产繁杂,存在诸多应用漏洞和弱密码,成为攻击队攻击切入点。

问题

1、应用系统交互复杂:省级政府单位自身应用复杂,且下辖单位接入点多,缺失统一主机资产梳理、资产交互分析、脆弱性管理 。2、缺乏有效检测手段:对于高级攻防对抗下,加密通信、免杀技术、隐秘通信隧道等高级攻击手法难以检测。3、缺乏溯源分析:发生安全事件无法快速定位发生安全事件的根因。发生什么事件?

解决方案&价值

1、通过全面资产梳理,明确部防边界,理清全网资产,特别是web中间件、框架、应用等暴露公网资产进行全面梳理。2、将通过风险排查,定位弱密码、漏洞的高危资产,指导前期脆弱性的的修复工作。3、通过实战对抗能力,对攻击全过程入侵检测,持续检测异常行为,并及时响应和有效处置。

icon典型客户案例icon
产品推荐 查看更多>>
    青藤云云安全 主机自适应安全解决方案

    青藤云云安全主机自适应安全解决方案通过多维度的感知网络叠加能力,保证了能实时发现失陷主机,对入侵行为进行告警。能够提供深入详细的入侵分析和响应手段,从而让用户精准有效地解决问题。

    多维度

    入侵分析

    主机安全

    安恒明御主机安全及管理系统EDR

    明御主机安全及管理系统EDR是一款集成了丰富的系统加固与防护、网络加固与防护等功能的主机安全产品。业界独有的高级威胁模块,专门应对攻防对抗场景; EDR通过自主研发的专利级文件诱饵引擎,有着业界领先的勒索专防专杀能力;通过内核级东西向流量隔离技术,实现网络隔离与防护;拥有补丁修复、外设管控、文件审计、违规外联检测与阻断等主机安全能力。

    防御已知和未知类型勒索病毒

    全方位的主机防护体系

    管控全局终端安全态势

    流量可视化,安全可见

    青藤云青藤慧眼 主机入侵检测系统(HIDS)

    青藤云青藤慧眼·主机入侵检测系统,将视角从了解黑客的攻击方式,转化成对内在指标的持续监控和分析,无论多么高级的黑客,其攻击行为都会触发内部指标的异常变化,从而被迅速发现并处理。

    暴力破解监控

    本地提取监控

    病毒检测