面临的挑战
近年来,全球各地网络安全事件频发,国际间网络空间的竞争不断加剧,为保证网络空间安全和国家网络空间战略的优势地位,多部门出台了网安法规:《中华人民共和国网络安全法》《网络安全等级保护基本要求》《关键基础设施保护条例(征求意见稿)》等,也对企业的安全管理提出更高的要求。
目前,随着企业数字化转型的深化,业务跟信息化建设息息相关,保障业务稳定运行,网络安全建设尤为重要。而在企业发展过程中,网络环境也正发生深刻的变化,为企业安全管理不断带来新的挑战:
新形势下,需要新产品支撑安全运营的新需求。当前网络安全急需的是能够整合所有网络环境中的防护产品,收集、分析和关联所有的安全数据信息,并自动化处理,挖掘出潜在的高级威胁。
山石智源智能安全运营系统基于云、网、端、X数据聚合分析的态势感知体系,步入XDR时代,通过平台自动收集和关联来自多个组件的数据,配合上可扩展的高性能存储,快速索引的分析和SOAR自动化驱动的响应,使安全团队更加高效。
智源融入了安全大数据、智能分析、攻击链检测、IOC情报、溯源取证、SOAR等技术,通过各类手段提升数据采集、分析、呈现等层面上的及时性、高效性与准确性。使安全运营适用性更为广泛,一方面将安全运营向“主动响应、可视化、效率优先”演变,另一方面合规驱动了安全运营的发展,帮助用户把握全局安全态势,及时掌控安全威胁,提升安全管理效率,构建“可视、可查、可控”的可持续安全运营闭环体系。
山石智源智能安全运营系统核心价值
全视角安全态势呈现
宏观角度,提供全网综合安全态势展示,微观角度,提供服务器安全态势、终端安全态势、威胁事件态势、资产弱点态势等视角,帮助用户快速直观了解当前风险状况。
网络风险态势预测及处置
利用机器学习技术,洞悉入侵者的每一步举动,将威胁检测与响应机制整合,预置自动化编排响应剧本,覆盖智能分析,威胁预测、运维响应等能力,形成完整的闭环安全运营体系,帮助用户提升安全管理效率。
威胁事件高效源
利用大数据挖掘和关联分析技术,从海量数据中获取高价值信息,发现潜在高级威胁,并提取证据信息,直接实现资产到事件的追踪以及事件到日志的举证。
山石智源智能安全运营系统技术实现
山石智源智能安全运营系统功能亮点
可视
安全态势可视化
·综合展示:一屏全览,综合安全态势、威胁事件、工单、行为等安全要点,直观呈现当前网络态势。
·分类展示:综合服务器安全数据,直观了解风险,掌握资产情况;综合终端安全态势,提供针对终端的全维度威胁分析展示;威胁事件综合展示,综合全网事件分析,以威胁视角洞察网络威胁态势;资产脆弱性分析展示,以资产为核心,关注重要业务安全。
自定义看板监控内容
·自定义看板监控内容:基于运维人员的角色划分,自定义看板内容;根据不同运维人员的需求,选择监控面板的展示内容,实现对管辖资产风险的快速查看和及时处置,提升运维人员工作效率。
可查
筛选 C 白
资产管理
·资产测绘:支持资产主动探测及被动发现,并绘制资产态势,可依据资产重要程度,联合各种分析模块实现资产闭环,自动化生成告警策略。
·资产盘点:基于区域、业务、资产类型对资产进行不同分类,并进行责任人、重要等级和资产指纹的标识,形成资产明细清单。
·资产关联:支持对接第三方认证设备,获取认证终端的用户名称和对应的IP地址、MAC地址,实现风险主机的精准定位。
威胁事件调查
·威胁透视镜:集中展示终端、服务器和外网三者之间内到内、内到外、外到内之间的威胁互访关系,从内外网访问流量中发现潜伏威胁,帮助运维管理员追踪攻击路径,定位攻击源。
·威胁详情:通过对攻击模型的分析和关联,针对威胁事件实现基于攻击链的全阶段攻击详情展示,提供用户决策辅助。
高效溯源,快速举证
·海量数据采集:支持防护设备、检测设备、安全评估设备、终端安全等多样化的数据采集能力;同时通过日志格式的导入,实现对第三方设备日志自动解析、过滤、内容转译、关联,用于支撑智能威胁分析。
·快速查询举证:支持威胁日志、事件日志、配置日志、操作日志等 2 0 + 类日志类型,通过SPL语言实现对威胁日志的快速查询和举证。
安全事件编排及自动化响应(SOAR)
·安全编排自动化及响应(SOAR):将安全响应过程与联动实体的动作进行映射,构造成自动化的执行剧本,通过满足特定条件的威胁事件来触发剧本的运行,实现安全编排自动化及响应。
山石智源智能安全运营系统应用场景
适用场景
核心资产监控与风险展示、高级威胁事件捕获、海量日志审计与分析、攻击回溯与追踪等。
山石智源智能安全运营系统(iSourceSecurityOperationPlatform,iSOP)
软硬一体化形态,提供核心分析引擎,分析各安全组件、探针提供的数据,综合分析,并提供标准投屏、联动响应、资产管理、工单响应等核心功能。
威胁探针(ThreatSensor)
硬件形态,发现网络威胁,进行规则、行为匹配,反馈威胁日志给核心平台。
云鉴(主机安全管理系统)
软件形态,安装在服务器或终端上,围绕主机检测、响应、预防,同时与智源平台对接,实现联防联控。
安全设备支持
硬件、虚拟化形态。支持接收并处理防火墙、第三方安全设备、IPS、IDS、WAF、负载均衡等设备的日志数据。
运营系统大屏展示
已行256天
| 未事作会 |
| 发GYN口扫政市 外连威-可疑行为/内网测 2540 |
| 2620 外近函-可题行为 756 731 |
| 外 |
| C&C连 外部成-CSC连接 456 398 |
| 可以文件传输 其他-文行 387 200 |
| 内扫 3A5 292 |
服务器态势大屏,聚焦服务器风险状况
| 件与软 | |
| Ramnit虫 1024 | |
| C&C连 | 801 |
| 户外联 | 596 |
| FTP力破解 | 531 |
| 彩文件传输 | 496 |
| 可MB行为 | 438 |
| NS名OGA | 402 |
| 398 | |
| 9 可IRC行为 | 397 245 |
| 可疑的可执行文件下载 |
巴运行256
解次事件0 0 0
外纤 40% 60103个凝助 40% 60103个外连反 12% 18031个其他 8% 12021个
法事件排行
| 2018-05-12 12:30:58 10.180.188.213 1O.IRO.188.58 产面 |
| 2018-00-1212:25:54 10.150,1U8.3 10,180.185.9 高息 |
| 2018-05-1212:20:13 10.180.186.13 10.180.188.20 中心 |
| 2018-00-1212:16.43 10.180.188.21 10.180,188.27 |
| 2018-05-1212:12:56 10.160.188.70 10.180.188.56 |
威胁事件态势大屏,聚焦安全事件趋势
件名购 州
国 Ramnt螺虫 12234
福 CAC连楼 10823
国 坚尸外联 9812
逢受口扫播攻击 7892
可楚大小的文件上传 7623
NS名是DGA 6979
可提IFC为 6251
可疑的可执行文件下教 5621
行为 3572
NS豹应异常 2563
Hillstone 山石网科 以远见 超越未见
中国·北京
北京市海淀区宝盛南路1号院20号楼5层
邮编:100192
电话:+86(10)62997288
传真: ^ + 86(10)62929388中国·苏州
地址:苏州高新区科技城景润路181号山石网科大厦
邮编:215000
电话: ^ + 86(0512)66806966传真:+86(0512)66806206
销售与服务热线:400-693-0555(中国大陆)+852-55128899(中国香港)周一至周五,9:00-17:00
会员专线:400-693-0666




