在數(shù)字化時(shí)代,安全運(yùn)維是企業(yè)保護(hù)數(shù)據(jù)和網(wǎng)絡(luò)安全的基石。但許多企業(yè)遭遇一個(gè)難題:安全產(chǎn)品發(fā)出的告警信息通常難以理解,且缺乏直觀性,使得客戶難以把握其真正含義。同時(shí),一些潛在的威脅活動(dòng)并未觸發(fā)告警,而人工排查這些活動(dòng)不僅效率低下,效果也不佳,導(dǎo)致安全運(yùn)維人員難以迅速識(shí)別主機(jī)的異常行為。這不僅加重了工作負(fù)擔(dān),也降低了對(duì)威脅的響應(yīng)速度,進(jìn)而增加了企業(yè)的安全風(fēng)險(xiǎn)。
為了解決這些問題,瑞星公司近日宣布,在其終端威脅檢測(cè)與響應(yīng)系統(tǒng)(EDR)產(chǎn)品中正式融入全新的星核AI技術(shù),旨在幫助安全運(yùn)維人員更準(zhǔn)確地解讀告警信息,深化對(duì)主機(jī)活動(dòng)的分析,從而加強(qiáng)企業(yè)的網(wǎng)絡(luò)安全防護(hù)。
瑞星安全研究院院長(zhǎng)葉超介紹,傳統(tǒng)的EDR產(chǎn)品雖然能夠記錄和響應(yīng)各種安全事件,但其告警信息往往缺乏足夠的上下文解釋,使得安全運(yùn)維人員難以迅速理解告警的真正含義,從而影響了威脅響應(yīng)的效率和準(zhǔn)確性。
瑞星公司深刻洞察到這一點(diǎn),并致力于通過技術(shù)創(chuàng)新,為用戶提供更為智能和人性化的安全解決方案,因此借助于大語(yǔ)言模型以及瑞星豐富的網(wǎng)絡(luò)安全知識(shí),將星核AI技術(shù)以”網(wǎng)絡(luò)安全專家“的角色,融入到瑞星EDR的威脅告警和主機(jī)活動(dòng)視圖中,告訴使用者“告警為什么會(huì)發(fā)生”,“過程是什么”,“危害是什么”,“人工處置建議是什么”,同時(shí)還會(huì)為使用者分析每個(gè)程序活動(dòng)的風(fēng)險(xiǎn)及其背后的原理,來(lái)幫助安全管理員更輕松、快捷地了解和掌握企業(yè)網(wǎng)絡(luò)安全風(fēng)險(xiǎn)。
對(duì)于威脅告警,瑞星EDR提供了告警摘要、成因分析以及風(fēng)險(xiǎn)提示三大內(nèi)容。
告警摘要:這個(gè)部分簡(jiǎn)潔地概括了威脅的基本信息,包括威脅名稱、涉及的攻擊手段(比如ATT&CK框架中的技術(shù))、威脅的危險(xiǎn)程度,以及與威脅相關(guān)的活動(dòng)、進(jìn)程、文件和注冊(cè)表等信息。此外,它還會(huì)顯示這次威脅可能來(lái)自哪個(gè)攻擊組織。
成因分析:這個(gè)部分通過星核AI系統(tǒng)對(duì)威脅告警的上下文進(jìn)行分析,解釋威脅是如何產(chǎn)生的。它會(huì)告訴你具體的威脅來(lái)源、發(fā)生的過程,并解釋為什么會(huì)發(fā)生。
風(fēng)險(xiǎn)提示:AI會(huì)基于對(duì)威脅的分析給出應(yīng)對(duì)建議,包括該采取的應(yīng)急措施,幫助用戶應(yīng)對(duì)潛在的安全風(fēng)險(xiǎn)。
通過這三大功能,用戶可以更全面、更清晰地了解威脅告警的具體情況,評(píng)估系統(tǒng)可能面臨的安全隱患,并采取相應(yīng)的防護(hù)措施。
對(duì)于主機(jī)活動(dòng),瑞星EDR提供了針對(duì)單一活動(dòng)事件上下文的研判分析。
分析的類型包括:進(jìn)程的啟動(dòng)與停止、文件操作、注冊(cè)表更改、WMI操作、系統(tǒng)服務(wù)管理、計(jì)劃任務(wù)調(diào)度、域名解析、網(wǎng)絡(luò)通信以及腳本執(zhí)行等。而后,將這些結(jié)果將通過研判結(jié)果、惡意行為列表和處置建議三個(gè)關(guān)鍵部分直接呈現(xiàn)給用戶。
研判結(jié)果:判斷該活動(dòng)是否屬于惡意行為,并給出“黑”或“白”的判斷。簡(jiǎn)單來(lái)說,就是它會(huì)告訴你這個(gè)活動(dòng)是否有問題。
惡意行為列表:如果活動(dòng)被判定為惡意行為,系統(tǒng)會(huì)詳細(xì)列出可能涉及的惡意行為,并提供解釋,幫助用戶理解發(fā)生了什么。
處置建議:根據(jù)研判結(jié)果,系統(tǒng)會(huì)給出具體的處理建議,幫助用戶及時(shí)應(yīng)對(duì)和處置潛在的威脅。
特別值得一提的是,瑞星EDR在程序啟動(dòng)事件(命令行)和POWERSHELL代碼研判方面表現(xiàn)尤為出色。攻擊者往往通過命令行或者PowerShell來(lái)執(zhí)行惡意代碼,尤其是在無(wú)文件攻擊中,這些手段越來(lái)越常見。瑞星EDR能夠通過AI分析命令行和PowerShell代碼,判斷它們是否帶有惡意意圖,并能提取其中的惡意代碼。
用戶只需要點(diǎn)擊“AI智能分析”,就能快速獲得詳細(xì)的分析結(jié)果,知道命令行和PowerShell代碼背后的危險(xiǎn),并能夠理解這些活動(dòng)為何可能是惡意的。
葉院長(zhǎng)指出,瑞星EDR的主機(jī)活動(dòng)事件研判功能旨在為用戶提供更加直觀和易于理解的內(nèi)容,以及專家的研判結(jié)果。這樣做的目的是幫助用戶更好地理解告警信息,準(zhǔn)確判斷并挖掘潛在的安全威脅。未來(lái),瑞星EDR將繼續(xù)加強(qiáng)包括EDR在內(nèi)的各項(xiàng)安全產(chǎn)品的智能化水平,深入探索人工智能在網(wǎng)絡(luò)安全領(lǐng)域的應(yīng)用,以構(gòu)建一個(gè)全新的網(wǎng)絡(luò)安全運(yùn)維閉環(huán)模式。
免責(zé)聲明:市場(chǎng)有風(fēng)險(xiǎn),選擇需謹(jǐn)慎!此文僅供參考,不作買賣依據(jù)。
關(guān)鍵詞:
凡注有"實(shí)況網(wǎng)-重新發(fā)現(xiàn)生活"或電頭為"實(shí)況網(wǎng)-重新發(fā)現(xiàn)生活"的稿件,均為實(shí)況網(wǎng)-重新發(fā)現(xiàn)生活獨(dú)家版權(quán)所有,未經(jīng)許可不得轉(zhuǎn)載或鏡像;授權(quán)轉(zhuǎn)載必須注明來(lái)源為"實(shí)況網(wǎng)-重新發(fā)現(xiàn)生活",并保留"實(shí)況網(wǎng)-重新發(fā)現(xiàn)生活"的電頭。
熱點(diǎn)
- 云南:信貸結(jié)構(gòu)優(yōu)化 融資成本下降
- 免簽“朋友圈”再擴(kuò)容 山東入境游熱度攀升
- 以舊換新政策擴(kuò)容 濟(jì)南家裝市場(chǎng)火熱
- 云南啟動(dòng)高質(zhì)量發(fā)展重點(diǎn)項(xiàng)目申報(bào) 推動(dòng)新型工業(yè)化建設(shè)
- 云南省糧食生產(chǎn)形勢(shì)良好 秋糧收獲已超八成
- 山東省多措并舉 強(qiáng)化農(nóng)村地區(qū)道路交通安全
- 寧夏工業(yè)企業(yè)以創(chuàng)新逐夢(mèng)高質(zhì)量發(fā)展
- 南大港以“千萬(wàn)工程”為筆繪和美鄉(xiāng)村畫卷
- 前三季度滄州固定資產(chǎn)投資同比增8.4% 與上半年增速持平
- 北京:42個(gè)地鐵站完成非機(jī)動(dòng)車停放治理
頭條
- 凡人微光 | 山村“追風(fēng)”教師
- 【世界說】外媒:美國(guó)藥物過量死亡人數(shù)長(zhǎng)期處于歷史最高位 假處方藥進(jìn)一步加劇阿片類藥物危機(jī)
- 國(guó)際識(shí)局:夏威夷火災(zāi)陰霾籠罩 旅游業(yè)受創(chuàng)、訴訟堆積
- 全球連線|國(guó)際人士熱議:中國(guó)仍是世界經(jīng)濟(jì)“重要引擎”
- 東盟秘書長(zhǎng):東盟與中國(guó)合作造福雙方民生福祉
- 【世界說】美國(guó)非裔群體因種族問題遭身心折磨 非裔青年受槍支暴力傷害最甚
- 漫評(píng)美國(guó)就芬太尼問題甩鍋中國(guó):“內(nèi)病外治”
- 杭州亞運(yùn)會(huì)火炬?zhèn)鬟f開啟 33年,賡續(xù)榮光與夢(mèng)想
- 達(dá)娃央宗領(lǐng)銜 中國(guó)亞運(yùn)三代采火使者“云”同框
- 全程記錄!杭州亞運(yùn)會(huì)火種抵達(dá)西子湖畔