近日,国内数字化产业知名第三方调研与咨询机构数世咨询发布《NDR能力指南》报告,并根据主要能力企业绘制了“NDR能力点阵图”,中睿天下凭借突出的应用创新力和良好的市场表现在点阵图中名列前茅。
在2020年数世咨询发布的报告《市场指南 - 威胁检测与响应TDR》中提到,威胁检测与响应“以全流量检测与分析技术为核心”,配合云主机(HDR)、PC终端(EDR)、应用(ADR)等更多维度的检测与响应能力,组成了以网络攻防对抗为主要场景的一体化解决方案。
据数世咨询观察,经过近三年的发展,网络流量检测与响应(NDR)已经进一步成为安全运营团队的威胁检测与响应核心能力,因此,数世咨询以第三方中立调研咨询机构的身份,基于田野调查,撰写本报告,希望对NDR的市场份额、能力框架、未来趋势等内容做出客观、专业的阐述。
中睿天下围绕网络层面打造了网络攻击溯源、Web攻击溯源、邮件攻击溯源、全流量回溯、资产风险监测、账号安全监测、链接及文件沙箱、SSL解密网关、邮件网关在内的加密和非加密网络流量检测溯源系统,形成了中睿NDR产品矩阵。
系统可根据五元组、网络活动方向,所属国家,时间等多维度进行便捷检索,利用大数据构架,实现秒级检索亿级日志数据,助力用户在海量数据中精准且的获取所需数据;
同时,支持数据批量导出,便于用户二次分析利用。支持主流协议识别和解析,支持TCP、UDP等主流协议完整解析,可识别1000余种协议或应用,并支持500余种协议的解码识别分析,通用应用层协议(RFC完全认可的标准协议)解析率不低于95%。
目前可以检测的攻击类型有二十余大类,共计千余种入侵行为识别。
支持检测48类的威胁类型,包括但不限于业务安全定制化规则检测、端口探测、信息探测行为检测、身份认证攻击检测、蠕虫病毒检测、挖矿检测、黑客指令执行检测、溢出类攻击检测、会话攻击检测、可疑文件的异常传统检测、隐秘隧道检测、脚本工具攻击检测、木马攻击检测、拒绝服务攻击检测、应用漏洞攻击检测、内网渗透痕迹检测、数据库异常行为检测,SQL注入攻击、弱口令攻击、网络扫描、僵尸网络、勒索软件、流氓推广、后门程序等;
总的攻击行为识别能力不低于1000个,典型行为包括:WannaCry勒索软件、勒索蠕虫、勒索软件挖矿蠕虫、僵尸网络挖矿、Cobaltstrike远控木马、Struts RCE漏洞攻击、Tomcat远程代码执行等。
具备检测恶意加密流量包括命令与控制通信、数据窃取、恶意软件更新、加密隧道和代理、加密挖矿以及加密勒索等类型的能力,关键的检测技术包括:基于单维特征流量分析、基于多维特征流量分析、基于密码学的特征分析、基于密码学的特征分析、基于黑客画像的特征分析。
病毒检测:集成多个杀毒引擎来检测文件中是否包含已知的病毒、恶意软件或恶意代码。
恶意软件检测:识别文件中的恶意软件,包括间谍软件、广告软件、木马等。
文件包含恶意代码的检测:可以分析文件中的代码或脚本,以检测是否包含恶意代码或已知的安全漏洞。
文件行为分析:可以分析文件的行为,例如文件的执行过程、与其他文件的交互、对系统资源的访问等。它可以检测到文件的异常行为,如未经授权的系统访问、文件的自我复制等。
支持全面的文件类型:包括可执行文件以及压缩文件
在网络检测中大量的采用了机器学习/深度学习等智能化技术,大大提高了产品的响应能力。通过机器学习和深度学习结合,将恶意代码转化为灰度图像,建立强大检测模型,识别恶意代码及其变种。这方法不仅规避反追踪和逆向工程策略,还检测使用封装工具打包的恶意代码。
对于未知协议的恶意流量,采用相同原理映射为流量基因图谱,通过深度学习技术识别恶意代码,协助沙箱检测威胁。
在加密流量检测方面,运用先进关联算法,提取与加密会话相关DNS、HTTPS和HTTP协议,构建恶意加密流量指纹,并通过分类算法构建检测模型,辨识恶意加密流量。包括数据包长度、到达间隔时间、DNS元数据、TLS元数据和HTTP元数据等多特征,提供全面网络保护。
DGA域名检测,采用基于深度学习的方法,对僵尸网络家族C&C通信中使用的DGA域名学习和识别。技术具有出色检测性能,低资源消耗、高速、高准确率,能够有效识别僵尸网络威胁。
通过深度学习算法构建暗网流量识别系统,通过分析不同应用程序的数据包传输模式,提取步态指纹,识别Tor流量和合法流量,提供全方位安全防护。
1)流量深度分析技术
从时间、会话、协议、事件等不同维度进行网络流量追踪分析可根据发现的异常事件进行深度追踪、溯源,快速确定潜在的威胁,全面评估事件的危害。
2)纵深检测技术
攻击者发起的攻击生命周期角度,可以建立一个纵深检测体系,覆盖攻击者攻击的主要环节。这样即使一点失效和被攻击者绕过,也可以在后续的点进行补充,让攻击者很难整体逃逸检测。
3)攻击研判技术
智能研判技术采用智能匹配深度报文检测,操作行为分析检测、模拟加载法检测、基于增式学习算法自适应检测等多种技术实现智能化、自动化的工具,对攻击事件进行关联分析、聚类分析、攻击成功研判。
4)攻击场景还原技术
基于攻击者视角,在攻击路径的每一个环节设置有效的检测和防御措施,通过攻击溯源技术关联分析每个攻击事件,还原攻击的全过程,揭示系统漏洞及攻击来源。
本次上榜“NDR能力点阵图”是对中睿天下在该领域技术能力与创新发展的高度认可。未来,中睿天下将持续提升创新能力,打造高品质产品与服务,为我国网络安全发展持续赋能。
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...