奇安信終端安全響應(yīng)系統(tǒng)(EDR)是傳統(tǒng)終端安全產(chǎn)品在高級(jí)威脅檢測(cè)和響應(yīng)方面的擴(kuò)展和補(bǔ)充,通過威脅情報(bào)、攻防對(duì)抗、機(jī)器學(xué)習(xí)等方式,從主機(jī)、網(wǎng)絡(luò)、用戶、文件等維度來(lái)評(píng)估企業(yè)網(wǎng)絡(luò)中存在的未知風(fēng)險(xiǎn),以行為引擎為核心,利用威脅情報(bào),縮短威脅從發(fā)現(xiàn)到處置的時(shí)間,有效降低業(yè)務(wù)損失,增加可見性,提升整體安全能力。
1.提供對(duì)端點(diǎn)行為的全面監(jiān)控與數(shù)據(jù)采集,包括終端進(jìn)程、IP訪問、DNS訪問、IM傳輸、郵件傳輸、U盤傳輸、瀏覽器下載、文件操作、注冊(cè)表變更、賬戶變更等。
2.針對(duì)不同階段的攻擊路徑,提供深度自動(dòng)化異常檢測(cè)能力,包括對(duì)powershell、wmic等常被利用的系統(tǒng)的進(jìn)程檢測(cè)以及常用的滲透工具檢測(cè)。
3.提供高可視化溯源分析展示,對(duì)可疑進(jìn)程行為的攻擊鏈路進(jìn)行完整溯源,包括所有的危害動(dòng)作及影響面。
4.支持威脅情報(bào)IOC導(dǎo)入,提供IOC檢測(cè)告警能力,對(duì)利用漏洞攻擊行為提供關(guān)聯(lián)CVE信息,并關(guān)聯(lián)受影響終端情況。
5.支持根據(jù)自身業(yè)務(wù)場(chǎng)景需求自行創(chuàng)建自定義異常行為檢測(cè)條件來(lái)觸發(fā)告警。
6.支持威脅追蹤,跡象數(shù)據(jù)搜索,例如對(duì)IM文件傳輸、郵件日志、DNS訪問審計(jì)、證書、操作系統(tǒng)信息、終端進(jìn)程信息、IP訪問審計(jì)、U盤記錄、驅(qū)動(dòng)信息、安裝的軟件列表等跡象數(shù)據(jù)的搜索。
7.管理平臺(tái)界面可對(duì)十萬(wàn)級(jí)以上客戶端進(jìn)行統(tǒng)一集中管理,包括但不限于對(duì)所有終端配置策略、威脅事件管理、執(zhí)行處置操作等。
支持單級(jí)和多級(jí)部署模式。
控制中心部署在服務(wù)器端,提供系統(tǒng)管理和數(shù)據(jù)應(yīng)用核心能力,而且采用B/S架構(gòu),讓管理員可以隨時(shí)隨地通過瀏覽器進(jìn)行訪問;客戶端部署在需要保護(hù)的終端或服務(wù)器上,實(shí)現(xiàn)數(shù)據(jù)采集模塊、數(shù)據(jù)上報(bào)模塊、響應(yīng)處置引擎等功能。