监测系统统一管理中心
统一管理中心负责集中管理扫描、监测引擎,监控策略的个性化或统一配置。预警中心通过控制软件,将监控信息和告警事件在大屏上集中显示管理图像,实现个性化系统,便于及时了解目标站点的风险安全状况,同时对扫描、监测引擎进行统一的升级维护操作,定期生成所监测站点的安全态势报告,并直观展现出当前总体安全态势。
分布式管理平台模块
通过控制中心统一管理扫描、监测引擎,二者协同完成系统的所有功能,包括管理监测站点、配置监测策略、执行站点监测、查看监测结果等。
监控管理策略模块
可以对系统平台的监测引擎集中下发监控策略,如:网站注册管理,监控范围管理,监控项目管理(设置对站点的监控项目,如网页篡改监控、漏洞监控、挂马事件加快、可用性监控等)监控频率管理和其它细粒度策略管理此外。
数据接口模块
提供系统基本功能的API接口,可以方便第三方系统利用接口进行二次开发,将扫描监测服务集成到第三方平台,可提供具体的接口使用说明文档,供二次开发使用。
多用户管理模块
提供非常细化的多级用户管理技术。根据实际应用场景,划分用户角色,并对用户的权限进行详细的定制,通过对用户权限的定制可以实现非常细化的系统管理和任务管理工作,实现复杂的业务要求。
扫描、监测引擎
扫描引擎基于智能爬虫技术、JavaScript脚本解析技术,在高效抓取网站页面的基础上,提供包括SQL注入和XSS在内的Web应用漏洞检测,同时检测类型支持WASC分类。监测引擎模块根据站点管理者的监管要求,通过对目标站点进行不间断的页面爬取、分析、匹配,为客户的互联网网站提供远程安全监测、安全检查、实时告警,是构建完善的网站安全体系的最好补充。
网页篡改监测
采用独创的静态和动态相结合检测技术,达到互补的效果,能够准确检测出包括各种暗链在内的篡改事件,同时,可以有效地对网页正常变更和篡改事件进行区分,减少了误报率,并对篡改事件可提供场景文件用于取证。
网站敏感内容监测
采用先进中文分词技术持续对被监测网页的所有文字内容进行分析,依据已设定的模板进行敏感内容判定,其中敏感内容检测模板包括了赌博、邪教、广告、反政治、反政府、化学、社会、黑客等八大类,并对敏感内容事件可提供场景文件用于取证。
用户自建业务平台
用户可结合监测系统系统架构,利用数据接口将扫描监测服务集成到第三方平台,为全面解决安全事件,响应安全预警,可建立预警平台,负责安全态势通报和问题事件通报,方便事件及时通报给网站管理者或安全团队成员,及时防控安全事件,同时由现场运维人员和安全专家组件应急平台,第一时间内验证安全事件,及时恢复整改网站风险,保障网站正常运行。
扫描引擎
扫描引擎模块用于执行web应用扫描任务。扫描引擎包含两部分重要模块,分别是漏洞检测模块和挂马检测模块。扫描引擎模块在原技术积累的基础上经过大量的技术更新和方案优化,实现了扫描引擎的性能和功能的一次提升,为后续的性能优化、功能添加和技术改进提供了非常良好的基础。
告警平台模块
安全事件出现时,及时产生相关告警,并能够完全了解事件影响对象、事件结果等详细情况,由应急响应处理中心开始启动应急支持业务流程。
模板管理模块
包含插件模板和报表模板,插件模板包含系统默认的插件模板,敏感词库等安全信息库,用户自定义的模板库,各模板类型表示对站点进行相应的扫描和监测,如远程挂马监测,敏感内容监测,SQL注入扫描,XSS扫描等。报表模板包含系统默认的报表和用户自定义报表模板。
升级系统模块
升级系统用于对产品系统的升级更新。升级系统模块经过全新设计,支持插件升级包、系统升级包、特殊升级包、定制升级包、清空授权升级包。
高频率监测
可7*24小时不间断网站安全实时风险监测,一旦网站出现风险事件,第一时间通知网站运维团队。在监测过程中,采用增量扫描技术,在实现对目标站点进行高频率的风险监测的同时,最大限度地降低了对站点的影响。
调度引擎
采用动态调度算法,实时监控系统任务情况,对系统内的任务进行调度。该调度模块可细分为非实时调度模块和实时调度模块,非实时调度模块用于周期性的或定时性的任务的资源分配和调度,功能上实现了细粒度的任务调度功能,能满足绝大多数的周期和定时任务的需求。实时调度模块用于任务的实时调度功能,当系统资源紧张,不适合再起动新的扫描时,实时调度引擎会根据系统当前的状态自动对任务的启动进行延迟,直到系统资源足够后再启动扫描。
网站挂马监测
高准确率基于行为分析的挂马检测技术,支持静态和动态相结合的主动挂马检测技术,同时可达到最小十分钟的监测周期,并对挂马事件可提供场景文件用于取证。
网站平稳度监测
采用实际访问网站的多种方式,持续对被监测站点进行可用性分析,依据设置的超时值或失败次数来判定是否发生平稳度事件。分析的结果曲线可以直观反应站点的可用性情况,同时对断网、DDOS等事件能够及时的告警。
安全信息库、特征库
云安全监控包含扫描、监测引擎需要分析的漏洞库、敏感词库和特征库,扫描引擎进行智能的调度相关插件,通过建立漏洞知识库机制,并以此来采用最优方案来调度相关插件进行扫描。例如扫描的目标站点采用的是Apache服务,则在扫描过程中仅用Apache服务相关的特征串去扫描,而不发送针对IIS的一些特征扫描串,以此提高扫描的精确度和扫描效率。安全事件出现或有重大的安全漏洞网站出现时,都会在系统中完整记录事件日志和告警日志,供后续网站负责人或监管单位和机构进行查询,全面了解网站的风险状况。应急响应知识库是通过事件后应急响应与处理后形成的知识库,保留数据,整合完整的事件处理报告等材料。