鼎盛源信APT 攻击检测系统


web.png

产品简介

APT是隐匿而持久的网络入侵过程,其通常是出于商业或政治动机,由某些人员精心策划,针对特定组织或国家,平时长期潜伏,战时一招制敌。APT通过零日威胁、特种木马变种、病毒变种等手段可以轻易绕过大部分传统安全设备,基于特征检测的传统安全产品对APT的未知威胁攻击形同虚设。SAPT 将AI、大数据与安全技术相结合,实时分析网络流量,内置多种检测技术,可对APT攻击链进行交叉检测和交叉验证。 SAPT 除具备常规IDS功能外,还可从网络流量中还原文件并通 过检测引擎有效识别出病毒、木马等已知威胁;通过基因图谱检测技术检测恶意代码变种;还可通过沙箱行为检测技术发现未知威胁;对抽取的网络流量元数据,进行情报检测、异常检测、流量基因检测;最后将所有安全威胁进行关联分析。

产品功能

网络流量分析(NTA)

具备独立的流量采集还原能力,可将采集到的网络流量解析还原并以元数据形式存储,实现元数据高性能采集和预处理。通过系统内置的多个检测引擎进行交叉检测交叉验证,对流量中存在的网络威胁进行精确有效的定位。

下一代入侵检测(NG-IDS)

支持基于签名的网络入侵行为检测;支持应用感知,能够准确识别常见网络应用协议;支持内容感知,能够还原协议中的文件。 NG-IDS 功能有效弥补目前安全设备对攻击识别能力的不足,能够精确识别应用、内容和环境等各层面攻击,大大降低现有 IDS误报率,提升准确率。

网络行为检测(UEBA)

支持网络异常行为检测,支持 C&C 通讯和 DGA 域名检测,发现僵尸网络或被控主机;支持非法外联和数据外发检测,发现隐蔽通道和窃取数据行为;可以监测发现 DoS 和 DDoS 攻击、SQL注入、跨站攻击等;支持传输层和应用层网络异常行为,自定义基线(模型)异常检测,例如异地登录行为、异常时间登录行为等;有本地和公网威胁情报关联等。

病毒木马检测(AV)

内置 4 个反病毒引擎,支持多反病毒引擎交叉检测,可对已知威胁进行基于特征的静态检测和交叉验证,最终给出检测结果。

沙箱(Sanbox)行为检测

支持基于沙箱行为的未知威胁检测,文件恶意行为模式库 >700个 ; 支持恶意文件追溯取证和行为相似性聚类。SAPT 可基于沙箱技术对各种文件进行内容“引爆”,通过恶意行为模式匹配检测未知威胁,具有高检出率、低误报率、防变种、防逃逸等特点。

威胁情报(TI)检测

通过海量数据的采集、分析、验证获得威胁情报形成情报中心,并将从流量中提取出的域名、IP、URL 等与系统内置情报进行关联比对,并支持 JA3、JA3S 和 SSL 恶意加密指纹检测。对于高级威胁,可以优先利用情报引擎进行过滤,及时告警。

人工智能(AI)检测

SAPT 内置多个 AI 检测模型,支持对文件基因、流量基因、加密流量、暗网流量、隐蔽隧道、DGA 域名、Webshell 网页后门、 SQL 注入攻击、XSS 跨站脚本攻击进行检测。通过检测模型检测的方式可大幅度降低对特征规则数量的要求,具备更新频率低、数据量小、准确率高、误报率低、自动判断、人工干预少等优势。 SAPT 通过特征检测、行为检测、机器学习、深度学习、集成学习、强化学习的方式对安全数据进行有效的检测收敛降噪,并通过告警关联、情景关联的方式实现 APT 关联分析,进而迅速定位可能的 APT 攻击。

 

攻击链(Kill-chain)关联分析

通过网络入侵攻击检测、用户实体行为检测、流量人工智能检测、文件病毒木马检测、文件基因图谱检测、文件沙箱行为检测、情报黑白名单检测、关联分析 & 威胁画像、元数据回溯分析取证等技术构建攻击链关联检测交叉验证体系,以实现对扫描探测、网络钓鱼、漏洞利用、木马下载、远程控制、横向渗透、行动收割等攻击阶段的检测全覆盖视频设备。

成功应用

地方政府自建工业态势感知系统

研究机构对于黑客攻防手法进行研究学习

订货信息

DSG-APT   鼎盛源信APT 攻击检测系统