
态势感知
公司介绍:
产品详情
安恒信息明御网络安全态势感知平台是一款面向政府、金融、能源、医疗、教育等行业用户的一体化安全态势感知与运营平台,旨在整合多源安全数据,通过大数据分析、人工智能技术实现全网安全态势的实时监测、威胁精准识别、攻击链完整溯源、应急响应自动化,帮助用户构建“感知-分析-决策-响应”的闭环安全运营体系,提升整体安全防护能力与事件处置效率。
一、核心定位与整体架构
明御网络安全态势感知平台的核心定位是作为用户安全运营中心(SOC)的核心支撑系统,打破安全数据孤岛,实现从被动防御向主动防御的转变。其整体架构遵循“数据驱动、智能分析、场景化应用”的设计理念,分为以下五层逻辑架构:
- 数据源层:覆盖全网各类安全与业务数据,包括但不限于网络设备日志(防火墙、路由器、交换机)、安全设备日志(IDS/IPS、WAF、抗DDoS、EDR/XDR)、终端数据(操作系统日志、进程信息、文件变动)、业务系统数据(数据库操作日志、应用访问日志)、云环境数据(云服务器日志、容器日志、云安全组规则)、威胁情报数据(IOC、漏洞情报、攻击手法)、第三方系统数据(SIEM、SOAR、漏洞扫描器)等。
- 数据处理层:负责数据的采集、清洗、标准化、存储与预处理。通过分布式数据采集框架实现多源数据的实时/离线采集,采用ETL工具完成数据清洗与格式统一(如归一化为CEF、LEEF等标准格式),利用分布式存储系统(如HDFS、Elasticsearch)实现PB级数据的高效存储,并通过流处理引擎(如Apache Flink)与批处理引擎(如Apache Spark)完成数据的实时分析与离线挖掘。
- 态势感知引擎层:平台的核心计算层,整合多种智能分析技术,包括规则引擎、行为分析引擎、AI检测引擎、威胁情报关联引擎、攻击链溯源引擎等。规则引擎基于预定义的安全规则(如OWASP Top 10、MITRE ATT&CK框架)检测已知威胁;行为分析引擎通过建立用户、资产、业务的正常行为基线,识别异常行为;AI检测引擎利用机器学习与深度学习模型(如LSTM、Random Forest、GAN)识别未知威胁与高级持续性威胁(APT);威胁情报关联引擎将检测到的事件与全球威胁情报库进行匹配,提升威胁识别准确率;攻击链溯源引擎通过关联多维度事件数据,还原攻击的完整路径(如侦察→入侵→横向移动→数据泄露)。
- 应用服务层:提供面向不同用户角色的场景化应用功能,包括资产测绘与管理服务、威胁检测与分析服务、事件响应与处置服务、态势可视化服务、合规审计服务、安全运营服务等。各服务模块通过API接口实现互联互通,支持与外部系统(如SOAR、自动化运维工具)的集成。
- 展示层:通过多维度可视化界面呈现安全态势,包括总览仪表盘、资产拓扑图、威胁趋势图、攻击源分布图、事件处置流程表等。支持自定义仪表盘配置,满足管理员、安全分析师、决策者等不同角色的可视化需求,同时提供移动终端适配,实现随时随地的态势监控。
二、核心功能模块详解
1. 多源数据采集与整合
平台具备强大的多源数据采集能力,支持多种采集方式与数据类型,确保全网安全数据的全面覆盖:
- 采集方式多样化:支持Agent采集(轻量级Agent部署于终端/服务器,采集系统日志、进程信息、文件变动等)、Syslog采集(对接网络设备、安全设备的Syslog输出)、NetFlow/IPFIX采集(实时获取网络流量数据,分析流量特征)、SNMP采集(监控网络设备的运行状态与配置变动)、云API采集(对接阿里云、腾讯云、AWS等云平台的API接口,获取云资源与安全数据)、数据库直连采集(通过JDBC/ODBC接口采集数据库操作日志)、文件采集(读取本地/远程文件系统中的日志文件)等。
- 数据标准化处理:针对不同来源的数据格式差异,平台提供内置的数据标准化规则库,将非结构化/半结构化数据转换为结构化数据,并统一字段命名与格式(如将时间戳统一为ISO 8601格式,将IP地址统一为IPv4/IPv6标准格式)。同时支持自定义数据标准化规则,满足特定业务场景的需求。
- 数据质量管控:通过数据完整性校验(如检查缺失字段)、数据一致性校验(如检查同一事件的多源数据是否一致)、数据准确性校验(如检查IP地址是否合法)等机制,确保采集数据的质量。对于异常数据,支持自动丢弃、标记或告警处理。
- 分布式采集架构:采用分布式采集节点部署模式,支持跨区域、跨网络的数据采集,采集节点可根据数据量动态扩展,确保大规模数据采集的高效性与稳定性。
2. 资产测绘与全生命周期管理
资产是安全防护的基础,平台通过自动化技术实现全网资产的全面测绘与精细化管理:
- 自动化资产发现:通过主动扫描(如端口扫描、服务探测)与被动监听(如流量分析、日志解析)相结合的方式,自动发现网络内的所有资产,包括物理设备(服务器、交换机、路由器)、虚拟设备(虚拟机、容器)、云资产(云服务器、对象存储、数据库实例)、应用系统(Web应用、移动应用、API服务)等。发现的资产信息包括IP地址、端口号、服务类型、应用名称、操作系统版本、设备厂商、硬件型号、地理位置等。
- 资产拓扑构建:基于资产的网络连接关系与业务依赖关系,自动生成资产拓扑图,直观展示资产之间的关联情况。支持拓扑图的缩放、平移、筛选功能,可按部门、业务线、资产类型等维度查看拓扑结构。
- 资产分类与标签管理:支持按资产类型(如服务器、网络设备、终端)、业务线(如电商业务、金融业务)、重要性等级(如核心资产、重要资产、一般资产)进行分类管理。同时提供标签功能,用户可自定义标签(如“生产环境”“测试环境”“外部暴露资产”)对资产进行标记,便于快速筛选与查询。
- 资产漏洞关联与风险评估:对接漏洞扫描器(如安恒明御漏洞扫描系统、Nessus)的扫描结果,将漏洞信息与资产进行关联,展示资产的漏洞数量、漏洞等级(高危、中危、低危)、漏洞描述与修复建议。基于资产的漏洞情况、暴露面、业务重要性等因素,自动计算资产的风险评分,生成资产风险排名报告。
- 资产生命周期管理:支持资产从上线、运维到下线的全生命周期管理,记录资产的变更历史(如IP地址变更、操作系统升级、服务启停),并对下线资产进行归档处理,确保资产信息的准确性与时效性。
3. 全方位威胁检测与智能分析
平台整合多种检测技术,实现对已知与未知威胁的全面覆盖:
- 基于规则的已知威胁检测:内置丰富的安全规则库,涵盖网络攻击(如SQL注入、XSS、CSRF、DDoS)、恶意代码(如病毒、木马、蠕虫)、违规操作(如未授权访问、敏感数据泄露)等场景。规则库基于行业标准(如OWASP Top 10、CVE、MITRE ATT&CK)与安恒信息多年的安全实践经验构建,并定期更新。用户可自定义规则,满足特定业务场景的检测需求。
- 基于行为基线的异常检测:通过机器学习算法建立用户、资产、业务的正常行为基线,包括用户登录行为基线(如登录时间、地点、设备)、资产访问行为基线(如访问频率、流量大小)、业务操作行为基线(如数据库查询频率、API调用次数)等。当检测到偏离基线的行为时,触发异常告警。例如,用户正常登录时间为9:00-18:00,若凌晨2:00从境外IP登录,则触发异常登录告警;核心数据库正常查询频率为每分钟10次,若突然增加到每分钟1000次,则触发异常查询告警。
- 基于AI的未知威胁检测:利用深度学习模型识别未知威胁与高级持续性威胁(APT)。例如,采用LSTM模型分析网络流量的时序特征,识别异常流量模式;采用GAN模型生成正常流量样本,对比实际流量发现未知攻击;采用图神经网络(GNN)分析资产之间的关联关系,识别横向移动行为。平台支持模型的自动训练与更新,通过持续学习新的威胁样本提升检测准确率。
- 威胁情报关联分析:对接安恒信息威胁情报中心(Threat Intelligence Center,TIC)与第三方威胁情报平台(如Virustotal、IBM X-Force),将检测到的事件与全球威胁情报库进行匹配。例如,检测到某IP地址发起攻击时,关联威胁情报库发现该IP为已知恶意IP(属于某僵尸网络),则提升事件的威胁等级;检测到某文件哈希值时,关联情报库发现该文件为勒索病毒,则立即触发紧急告警。
- 攻击链完整溯源:通过关联多维度事件数据,还原攻击的完整路径。例如,从侦察阶段(端口扫描)→入侵阶段(SQL注入获取服务器权限)→横向移动阶段(利用漏洞攻击内网其他服务器)→数据泄露阶段(下载敏感数据)→清除痕迹阶段(删除日志),平台可将各阶段的事件串联起来,展示攻击的时间线、涉及的资产、攻击手法等信息,帮助安全分析师快速理解攻击过程。
4. 高效安全事件响应与处置
平台提供从告警到处置的全流程支持,提升事件响应效率:
- 事件分级与优先级排序:根据事件的威胁等级(高危、中危、低危)、影响范围(核心资产、重要资产、一般资产)、业务影响程度等因素,自动对事件进行分级与优先级排序。例如,针对核心资产的APT攻击为最高优先级,针对一般资产的低危漏洞为最低优先级。
- 多渠道告警通知:支持通过邮件、短信、钉钉、微信、企业微信等多种渠道发送告警通知,用户可自定义告警接收人、告警频率与告警内容。对于紧急事件,可触发语音告警,确保相关人员及时收到通知。
- 事件详情可视化展示:每个事件提供详细的信息展示,包括事件时间、源IP、目标IP、攻击类型、影响资产、威胁情报关联结果、攻击链路径等。同时提供事件的原始数据(如日志、流量包),便于安全分析师深入分析。
- 一键处置与自动化响应:平台内置常用的处置动作,如封禁IP地址、阻断端口、隔离主机、重启服务、删除恶意文件等,支持一键执行。同时对接SOAR平台(如安恒明御SOAR安全编排与自动化响应平台),实现处置流程的自动化编排,例如,当检测到勒索病毒时,自动隔离受感染主机、断开网络连接、备份重要数据。
- 事件处置流程管理:支持事件从告警、确认、分析、处置到闭环的全流程管理,记录每个环节的操作人、操作时间与操作内容。提供事件处置报表,统计事件处置效率、处置成功率等指标,帮助用户优化安全运营流程。
5. 多维度态势可视化与决策支持
平台通过可视化技术将复杂的安全数据转化为直观的图表,帮助用户快速掌握全网安全态势:
- 安全态势总览仪表盘:展示全网安全状态的关键指标,包括风险评分、威胁事件数量、资产风险分布、漏洞分布、攻击源分布、受攻击资产分布等。风险评分基于资产风险、威胁事件、漏洞情况等因素综合计算,直观反映全网安全状况。
- 威胁趋势分析图表:展示威胁事件的时间趋势(如日/周/月的事件数量变化)、类型分布(如SQL注入占比、XSS占比)、等级分布(如高危事件占比)等。帮助用户发现威胁的变化规律,提前做好防护准备。
- 攻击源与目标分布地图:通过世界地图展示攻击源的地理位置分布(如来自美国、俄罗斯、印度的攻击数量),以及受攻击资产的区域分布。支持钻取功能,点击地图上的区域可查看详细的攻击事件信息。
- 资产拓扑与威胁传播路径图:展示资产之间的连接关系与威胁传播路径,直观反映攻击如何在网络内扩散。例如,某核心服务器被攻击后,如何横向移动到其他服务器,帮助用户快速定位攻击源头与受影响范围。
- 自定义仪表盘:用户可根据自身需求,选择需要展示的指标与图表,创建自定义仪表盘。例如,安全管理员可创建“核心资产监控仪表盘”,重点展示核心资产的安全状态;决策者可创建“安全态势总览仪表盘”,快速了解全网安全状况。
6. 合规审计与报告生成
平台满足多种合规要求,提供自动化的合规审计与报告生成功能:
- 合规规则库:内置多种合规标准的规则库,包括等保2.0、GDPR、HIPAA、PCI-DSS、SOX等。规则库涵盖合规要求的各个方面,如日志留存、访问控制、数据加密、漏洞管理等。
- 自动化合规审计:根据合规规则库对平台数据进行审计,检查是否符合合规要求。例如,检查日志留存时间是否达到等保2.0要求的6个月,检查敏感数据是否进行加密存储,检查用户权限是否遵循最小权限原则。
- 合规报告生成:自动生成合规审计报告,展示合规检查结果(如符合项、不符合项)、整改建议、合规评分等。报告支持导出为PDF、Word、Excel等格式,便于用户提交给监管机构或内部审计部门。
- 安全运营报告:生成安全运营统计报告,包括事件处置数量、处置效率、资产风险变化、漏洞修复情况等指标。帮助用户评估安全运营效果,优化安全策略。
7. 精细化安全运营与管理
平台提供丰富的运营管理功能,确保系统的稳定运行与高效使用:
- 用户权限管理:采用RBAC(基于角色的访问控制)模型,支持自定义角色与权限。例如,管理员角色拥有系统所有权限,安全分析师角色拥有事件分析与处置权限,普通用户角色仅拥有查看权限。确保不同角色的用户只能访问其职责范围内的功能与数据。
- 系统配置管理:支持采集器配置、规则配置、告警策略配置、可视化仪表盘配置等。用户可根据业务需求调整系统参数,优化系统性能。
- 系统监控与运维:内置系统监控模块,监控平台的CPU、内存、磁盘、网络等资源使用情况,以及服务的运行状态。当系统出现异常时,触发运维告警。支持日志管理功能,记录系统的操作日志、运行日志与错误日志,便于问题排查。
- 多租户管理:支持多租户模式,不同租户之间的数据与功能相互隔离。适用于大型企业集团或云服务提供商,可将平台资源分配给不同的子公司或客户使用。
三、技术特点与优势
- 一体化架构设计:平台整合数据采集、资产测绘、威胁检测、事件响应、态势可视化、合规审计等全流程功能,打破安全数据孤岛,避免用户部署多个独立系统带来的集成成本与复杂度。
- AI驱动的智能检测能力:采用机器学习与深度学习技术,实现对未知威胁与APT攻击的精准识别。通过持续学习新的威胁样本,不断提升检测准确率,适应不断变化的安全威胁环境。
- 高扩展性与高性能:基于分布式架构设计,支持横向扩展,可通过增加节点提升系统的处理能力与存储容量。采用流处理引擎实现实时数据处理,延迟低至毫秒级,确保威胁的及时检测与响应。
- 开放性与兼容性:支持与多种第三方系统的集成,包括安全设备(防火墙、IDS/IPS、WAF)、漏洞扫描器、SOAR平台、SIEM系统、云平台等。提供丰富的API接口,便于用户进行二次开发与定制化。
- 国产化适配能力:全面支持国产化软硬件环境,包括国产操作系统(银河麒麟、统信UOS、深度Linux)、国产数据库(达梦数据库、人大金仓、南大通用)、国产中间件(东方通、金蝶天燕)、国产CPU(飞腾、鲲鹏、龙芯)等。满足政企用户的国产化替代需求。
- 丰富的行业经验与实践:安恒信息作为国内领先的网络安全企业,拥有多年的安全态势感知实践经验,服务于政府、金融、能源、医疗等多个行业的客户。平台的功能设计与规则库基于大量的实际案例构建,能够有效应对行业特定的安全威胁。
四、典型应用场景
- 政府部门安全态势感知:政府部门网络内资产众多,业务系统复杂,面临的安全威胁多样。平台可帮助政府部门实现全网资产的自动化发现与管理,检测针对政务系统的攻击(如SQL注入、数据泄露),关联威胁情报识别APT攻击,生成等保2.0合规报告。例如,某省政府通过部署明御网络安全态势感知平台,实现了对全省政务云的统一监控,及时发现并处置了多起针对核心业务系统的攻击事件,提升了政务云的安全防护能力。
- 金融机构交易系统安全防护:金融机构的交易系统涉及大量敏感数据,对安全性与稳定性要求极高。平台可帮助金融机构监控交易系统的访问日志与数据库操作日志,检测未授权访问、敏感数据泄露等违规操作,关联威胁情报识别针对交易系统的恶意攻击。例如,某银行通过部署平台,实现了对核心交易系统的实时监控,成功检测到一起利用SQL注入窃取用户资金的攻击事件,并通过一键处置功能快速封禁攻击IP,避免了资金损失。
- 能源企业工业控制系统安全防护:能源企业的工业控制系统(ICS)与生产环境紧密相关,一旦被攻击将导致严重的生产事故。平台可帮助能源企业采集ICS设备的日志与流量数据,检测针对ICS的攻击(如Modbus协议攻击、SCADA系统漏洞利用),关联漏洞情报识别ICS设备的安全风险。例如,某电力公司通过部署平台,实现了对变电站ICS系统的监控,及时发现并处置了一起针对PLC设备的恶意攻击,确保了电力生产的稳定运行。
- 医疗机构医疗数据保护:医疗机构的医疗数据属于敏感数据,需要严格保护。平台可帮助医疗机构监控医疗系统的访问日志,检测未授权访问、数据泄露等违规行为,生成HIPAA合规报告。例如,某医院通过部署平台,成功检测到一起内部人员窃取患者病历数据的事件,并通过事件溯源功能还原了攻击路径,为后续处理提供了依据。
- 互联网企业业务系统安全运营:互联网企业的业务系统面临大量的外部攻击,如DDoS攻击、SQL注入、XSS等。平台可帮助互联网企业采集业务系统的访问日志与流量数据,实时检测攻击事件,关联威胁情报识别恶意IP与域名,实现自动化处置。例如,某电商企业通过部署平台,成功抵御了多次大规模DDoS攻击,快速恢复了业务系统的正常运行,减少了业务损失。
五、总结
安恒信息明御网络安全态势感知平台通过一体化架构整合多源安全数据,利用大数据分析与人工智能技术实现全网安全态势的实时监测、威胁精准识别、攻击链完整溯源与应急响应自动化,帮助用户构建“感知-分析-决策-响应”的闭环安全运营体系。平台具备高扩展性、高性能、开放性与国产化适配能力,满足政府、金融、能源、医疗等多个行业的安全需求。通过部署该平台,用户可提升安全运营效率,降低威胁响应时间,满足合规要求,有效应对日益复杂的网络安全威胁。
了解更多产品详情,请访问安恒信息官方网站:
登录后查看
案例介绍
版权/专利









