更新时间:2024-09-03 GMT+08:00
分享

关键特性

表1 关键特性

特性类型

特性名称

简介

边界防护与响应服务

本地网络边界防护

天关/防火墙部署在租户网络边界,通过入侵防御、反病毒、DNS过滤等技术守护本地安全,可以执行以下防护动作:

  • 对流量进行入侵防御检测,全方位防御各种威胁行为。
  • 对流量进行反病毒处理,有效避免病毒文件引起的数据破坏、权限更改和系统崩溃等情况的发生。
  • 对流量进行DNS过滤,全面控制域名访问。

租户数据安全处理

  • 数据授权:在用户授权前提下,本地天关/防火墙仅提供用户授权范围内的数据。
  • 加密传输:本地天关/防火墙采用HTTPS或TLS协议将日志提供到云服务平台。
  • 加密保存:使用华为公司密钥管理中心(KMC)加密组件对数据进行加密,加密后存储在云端。
  • 处理原则:仅供云服务平台运营专家进行威胁分析和溯源。
  • 信息隔离:每个客户都有自己的服务账号,基于账号接收分析报表和短信,不同客户间信息隔离。

自动化分析

云端基于分析模型对威胁事件进行分析判定,并根据判定结果执行不同的处置。租户可依靠云端的自动化分析能力和安全专家简化本地运维,提升防护实效。

自动化分析以后,可以有如下几种处置方式:

  • 事件命中误报模型,则此事件状态变更为误报。
  • 事件命中告警自动确认模型、威胁分析等模型,则自动化分析将请求安全响应执行相应的处置。
  • 在自动化分析的基础上,安全专家进一步分析处置事件。

安全响应

提供安全事件的响应闭环能力,主要包括下发黑名单、发送告警两种安全响应动作,租户可利用云端的安全响应能力有效提高安全事件的闭环效率。

针对以下场景提供下发黑名单、发送告警两种安全响应动作:

  • 自动化分析判定后可以自动处置的事件,自动化分析将请求安全响应下发黑名单或发送告警。
  • 自动化分析判定后需要安全专家处置的事件,安全专家分析后可通过Portal页面的事件管理菜单人工下发黑名单或发送告警。
  • 租户在租户门户中下发黑名单。

云端专家精准分析

云端专家整合安全能力,快速准确识别复杂威胁:

  • 现网对抗经验固化到云端,不断增强云端安全能力。
  • 最新漏洞分析、云端智能签名生产,快速应对新型威胁。
  • 专家针对发现的每一条安全告警进行统一分析,运用云端各种安全能力,解决最新“疑难杂症”

智能终端安全服务

终端识别与管理

  • 终端自动识别:提供自动化终端资产清点能力,安装HiSec Endpoint Agent后,该终端即被自动识别。
  • 资产信息管理:自动化统一管理主机列表、进程、端口、组件等终端资产信息。
  • 终端安全管理:智能分析终端安全,呈现终端资产安全分析评分和风险总览。

威胁检测与处置

  • 入侵检测:基于行为检测引擎,提供终端行为检测能力,检测暴力破解、异常登录、权限提升等恶意行为。
  • 事件聚合:将离散的勒索类告警事件,基于进程调用链聚合成相应的勒索事件,且支持对其一键处置。

病毒查杀与处置

  • 病毒查杀:基于华为第三代反病毒引擎,每日更新病毒特征库,实时更新紧急病毒,提供高质量病毒文件检测能力。
  • 威胁分析:支持对检出的病毒文件进行威胁分析,展示详细的威胁信息,如病毒标识、风险值、置信度等。

主动防御

  • 诱饵捕获:基于勒索病毒特征放置诱饵文件,实时检测并及时上报异常行为。
  • 文件防篡改:对重点文件进行访问权限控制并实时检测,及时发现篡改行为。
  • 实时防护:实时扫描全盘目录,及时识别病毒文件并阻断其传送行为。

溯源分析

  • 取证分析:采集和存储终端信息,并通过数据挖掘、关联分析等方法,对威胁事件进行取证分析。
  • 攻击可视化:通过EDR(Endpoint Detection and Response,端点侦测与回归)数字化建模、溯源推理算法,实现攻击可视化,精准还原威胁攻击链路。

漏洞扫描服务(可选)

资产发现

基于客户提供的IP网段,主动发现网段内的联网资产。经客户确认后,支持资产一键录入,提高资产梳理效率。

目前仅适用于A类/B类/C类私有IP地址网段和资产IP白名单范围内的资产发现。

漏洞扫描

漏洞扫描支持系统扫描、应用扫描等多种扫描类型,并为扫描出的漏洞提供修复建议。同时支持漏洞扫描报告下载。

漏洞管理

以漏洞视角呈现每个漏洞的详细信息和关联资产。
  • 详细信息包括漏洞名称、漏洞编号、漏洞优先级评级VPR和修复建议等。

    漏洞优先级评级VPR(Vulnerability Priority Rating)用来表示漏洞修复优先级,是漏洞扫描服务基于漏洞利用代码成熟度、漏洞公布时长、产品的覆盖率、CVSS评分等多维度数据,通过机器学习算法计算的漏洞风险评分。分数越高,说明越需要优先修复。

  • 关联资产能够帮助客户快速定位到风险资产,使漏洞修复更有针对性。

边界漏洞免疫(自动消减处置措施)

一般情况下,漏洞是通过在资产上安装补丁进行修复。当客户的实际环境无法满足安装补丁的条件,又希望降低被攻击风险时,可以利用天关/防火墙的入侵防御(IPS)能力,设置漏洞关联的IPS签名动作为“阻断”,通过在边界拦截异常流量,缓解漏洞被利用的风险。漏洞关联的IPS签名ID会被查询出来,显示在漏洞详情的界面中。

天关/防火墙侧的IPS签名动作一般有“告警”和“阻断”两种。

  • 如果签名动作为“阻断”,则表示天关/防火墙会阻断异常流量。漏洞被利用的风险低。
  • 如果签名动作为“告警”,则表示天关/防火墙只产生告警,不会阻断异常流量。漏洞可能会被利用,建议您联系华为乾坤运营人员(如:提交“工单”),重新设置签名动作。

相关文档