| 边界防护与响应服务 | 本地网络边界防护 | 天关/防火墙部署在租户网络边界,通过入侵防御、反病毒、DNS过滤等技术守护本地安全,可以执行以下防护动作: - 对流量进行入侵防御检测,全方位防御各种威胁行为。
- 对流量进行反病毒处理,有效避免病毒文件引起的数据破坏、权限更改和系统崩溃等情况的发生。
- 对流量进行DNS过滤,全面控制域名访问。
|
| 租户数据安全处理 | - 数据授权:在用户授权前提下,本地天关/防火墙仅提供用户授权范围内的数据。
- 加密传输:本地天关/防火墙采用HTTPS或TLS协议将日志提供到云服务平台。
- 加密保存:使用华为公司密钥管理中心(KMC)加密组件对数据进行加密,加密后存储在云端。
- 处理原则:仅供云服务平台运营专家进行威胁分析和溯源。
- 信息隔离:每个客户都有自己的服务账号,基于账号接收分析报表和短信,不同客户间信息隔离。
|
| 自动化分析 | 云端基于分析模型对威胁事件进行分析判定,并根据判定结果执行不同的处置。租户可依靠云端的自动化分析能力和安全专家简化本地运维,提升防护实效。 自动化分析以后,可以有如下几种处置方式: - 事件命中误报模型,则此事件状态变更为误报。
- 事件命中告警自动确认模型、威胁分析等模型,则自动化分析将请求安全响应执行相应的处置。
- 在自动化分析的基础上,安全专家进一步分析处置事件。
|
| 安全响应 | 提供安全事件的响应闭环能力,主要包括下发黑名单、发送告警两种安全响应动作,租户可利用云端的安全响应能力有效提高安全事件的闭环效率。 针对以下场景提供下发黑名单、发送告警两种安全响应动作: - 自动化分析判定后可以自动处置的事件,自动化分析将请求安全响应下发黑名单或发送告警。
- 自动化分析判定后需要安全专家处置的事件,安全专家分析后可通过Portal页面的事件管理菜单人工下发黑名单或发送告警。
- 租户在租户门户中下发黑名单。
|
| 云端专家精准分析 | 云端专家整合安全能力,快速准确识别复杂威胁: - 现网对抗经验固化到云端,不断增强云端安全能力。
- 最新漏洞分析、云端智能签名生产,快速应对新型威胁。
- 专家针对发现的每一条安全告警进行统一分析,运用云端各种安全能力,解决最新“疑难杂症”。
|
| 智能终端安全服务 | 终端识别与管理 | - 终端自动识别:提供自动化终端资产清点能力,安装HiSec Endpoint Agent后,该终端即被自动识别。
- 资产信息管理:自动化统一管理主机列表、进程、端口、组件等终端资产信息。
- 终端安全管理:智能分析终端安全,呈现终端资产安全分析评分和风险总览。
|
| 威胁检测与处置 | - 入侵检测:基于行为检测引擎,提供终端行为检测能力,检测暴力破解、异常登录、权限提升等恶意行为。
- 事件聚合:将离散的勒索类告警事件,基于进程调用链聚合成相应的勒索事件,且支持对其一键处置。
|
| 病毒查杀与处置 | - 病毒查杀:基于华为第三代反病毒引擎,每日更新病毒特征库,实时更新紧急病毒,提供高质量病毒文件检测能力。
- 威胁分析:支持对检出的病毒文件进行威胁分析,展示详细的威胁信息,如病毒标识、风险值、置信度等。
|
| 主动防御 | - 诱饵捕获:基于勒索病毒特征放置诱饵文件,实时检测并及时上报异常行为。
- 文件防篡改:对重点文件进行访问权限控制并实时检测,及时发现篡改行为。
- 实时防护:实时扫描全盘目录,及时识别病毒文件并阻断其传送行为。
|
| 溯源分析 | - 取证分析:采集和存储终端信息,并通过数据挖掘、关联分析等方法,对威胁事件进行取证分析。
- 攻击可视化:通过EDR(Endpoint Detection and Response,端点侦测与回归)数字化建模、溯源推理算法,实现攻击可视化,精准还原威胁攻击链路。
|
| 漏洞扫描服务(可选) | 资产发现 | 基于客户提供的IP网段,主动发现网段内的联网资产。经客户确认后,支持资产一键录入,提高资产梳理效率。 目前仅适用于A类/B类/C类私有IP地址网段和资产IP白名单范围内的资产发现。 |
| 漏洞扫描 | 漏洞扫描支持系统扫描、应用扫描等多种扫描类型,并为扫描出的漏洞提供修复建议。同时支持漏洞扫描报告下载。 |
| 漏洞管理 | |
| 边界漏洞免疫(自动消减处置措施) | 一般情况下,漏洞是通过在资产上安装补丁进行修复。当客户的实际环境无法满足安装补丁的条件,又希望降低被攻击风险时,可以利用天关/防火墙的入侵防御(IPS)能力,设置漏洞关联的IPS签名动作为“阻断”,通过在边界拦截异常流量,缓解漏洞被利用的风险。漏洞关联的IPS签名ID会被查询出来,显示在漏洞详情的界面中。 天关/防火墙侧的IPS签名动作一般有“告警”和“阻断”两种。 - 如果签名动作为“阻断”,则表示天关/防火墙会阻断异常流量。漏洞被利用的风险低。
- 如果签名动作为“告警”,则表示天关/防火墙只产生告警,不会阻断异常流量。漏洞可能会被利用,建议您联系华为乾坤运营人员(如:提交“工单”),重新设置签名动作。
|