概念
XDR 真正关联的是什么
XDR——扩展检测与响应——指的是把不同来源的信号放在一起读,而不是一个一个地看:终端、网络、身份、文件。单个事件几乎从来都不是安全事件,组合起来往往才是。
复制一个大文件本身说明不了什么。但同一次复制发生在非工作时间、拷向可移动存储、又在提出离职的几天之后,说明的就很多了——看见这一点的正是关联分析。
设备活动
运行了什么、谁在键盘前,以及有什么离开了这台机器。
网络
访问过的站点与 IP,以及与班次对不上的流量。
文件
被打开、复制或删除的文件夹与文件,带审计留痕。
屏幕
由计算机视觉读取的截图,寻找偏离常态的画面。
落到实处
自带上下文的检测
告警连同引发怀疑的那条链一起送达,而不是一行干巴巴的日志。
跨层关联
活动、网络、文件与屏幕被当作同一个故事来读,而不是四条各自为政的数据流。
针对内部威胁的 AI
截图交由计算机视觉分析,标出偏离日常规律的内容。
带上下文的告警
安全团队拿到的是引发怀疑的整条序列,附带设备与时间。
审计留痕
谁在什么时候访问了什么——把怀疑变成证据的那份记录。
端口与传输管控
按策略关闭 USB 与蓝牙,向可移动存储的每一次复制都会留档。
预防性锁定
一次点击即可让机器停用,并暂停该人员在各系统中的访问权限。
运作方式
从信号到响应
四个步骤——第四步和第一步在同一个控制台里完成。
1
采集
代理每 15 秒上报一次活动、网络、文件与屏幕,并带签名。
2
关联
平台把这些信号放在一起读,并与该设备自身的常态作比对。
3
告警
偏离常态的部分连同产生它的序列一起送达安全团队。
4
响应
切断端口、封禁程序、锁定设备或将其关机——都在同一个界面。
实时画面监控USB 端口与蓝牙锁定带自动打卡的排班管理按策略放行的网站与程序位置与地理范围设备预防性锁定团队生产力报表端到端 AES-256 加密实时画面监控USB 端口与蓝牙锁定带自动打卡的排班管理按策略放行的网站与程序位置与地理范围设备预防性锁定团队生产力报表端到端 AES-256 加密