态势感知

态势感知

78.0
1条评价
752次浏览
所属厂商:
深信服

公司介绍:

深信服安全感知平台定位为客户的安全大脑,是一个检测、预警、响应处置的大数据安全分析平台。其以全流量分析为核心,结合威胁情报、行为分析建模、UEBA、失陷主机检测、图关联分析、机器学习、大数据关联分析、可视化等技术,对全网流量实现全网业务可视化、威胁可视化、攻击与可疑流量可视化等,帮助客户在高级威胁入

产品详情

深信服态势感知平台是面向政企客户的一体化安全运营平台,基于大数据、人工智能(AI)技术,整合全源安全数据(日志、流量、资产、威胁情报、漏洞等),实现威胁检测、分析、响应、溯源的闭环管理,帮助客户提升安全运营效率,从被动防御转向主动防御,保障业务系统的安全稳定运行。平台并非单一工具,而是融合数据采集、智能分析、安全运营、可视化展示的综合性产品套件,核心架构遵循安全运营的全生命周期流程。

一、核心定位与整体架构

深信服态势感知平台的核心理念是“一体化”“智能化”“企业级”。与传统碎片化安全工具不同,它强调通过统一平台整合安全能力,降低运维复杂度,同时提供企业级所需的可靠性、安全性和扩展性,满足政企客户对安全运营的高要求。

  • 一体化:提供从数据采集到威胁响应的全链路能力,用户无需在多个工具间切换,避免集成成本和协作效率损耗。
  • 智能化:基于AI和机器学习技术,实现未知威胁检测、行为异常识别、智能响应推荐,提升威胁检测的准确性和响应速度。
  • 企业级:针对政企客户的大规模部署场景,强化高可用性、多租户资源隔离、国产化适配、合规性支持等能力,满足金融、政府、能源等行业的严苛要求。

平台的逻辑架构分为以下六层:

  1. 全源数据采集层:对接各类安全与业务数据源,包括日志、流量、资产、威胁情报、漏洞等。
  2. 数据处理与归一化层:对采集的数据进行清洗、转换、归一化,统一字段格式,为后续分析奠定基础。
  3. 分布式存储与计算层:基于大数据技术构建分布式存储和计算引擎,支持PB级数据的高效处理和查询。
  4. 智能分析引擎层:整合规则引擎、异常检测引擎、威胁情报关联引擎、沙箱分析引擎等,实现多维度威胁检测。
  5. 安全运营中心层:提供事件管理、工单处置、响应剧本、报表生成等运营功能,支撑安全团队的日常工作。
  6. 可视化展示层:通过大屏、仪表盘、攻击链图谱等形式,直观呈现安全态势,辅助决策。

二、核心功能模块详解

1. 全源数据采集与归一化

平台支持对接各类结构化与非结构化数据源,覆盖网络、安全、服务器、应用等全场景,确保安全分析的全面性。

  • 数据源覆盖:
    • 日志数据:网络设备(交换机、路由器)、安全设备(防火墙、IDS/IPS、WAF、EDR)、服务器(Windows、Linux)、应用系统(Web、数据库、邮件)等;
    • 流量数据:NetFlow、sFlow、镜像流量(支持千兆/万兆接口);
    • 资产数据:IP、端口、服务、应用、设备类型、操作系统等;
    • 威胁情报:深信服自有威胁情报中心(Sangfor Threat Intelligence Center)及第三方情报(如Virustotal);
    • 漏洞数据:对接深信服漏洞扫描系统及第三方漏洞库(如CVE)。
  • 采集方式:
    • Agent采集:支持Windows、Linux、macOS系统,采集服务器日志和进程行为;
    • Syslog采集:兼容RFC3164/RFC5424标准,接收设备日志;
    • SNMP采集:获取网络设备的性能指标和状态;
    • API采集:对接云平台(如AWS、阿里云)、SaaS应用(如Office 365);
    • 镜像流量采集:通过端口镜像获取网络流量,进行深度分析。
  • 数据归一化:将不同设备的日志转换为统一字段格式(如事件时间、源IP、目的IP、事件类型、威胁等级),消除数据异构性,支持跨源关联分析。

2. 资产测绘与管理:资产是安全运营的基础,平台提供全面的资产发现与管理能力,帮助用户清晰掌握网络内的资产状况。

  • 自动资产发现:通过主动扫描(端口扫描、服务探测)和被动分析(日志、流量)相结合的方式,发现所有在线资产,包括IP、端口、服务、应用、设备类型、操作系统等。
  • 资产指纹识别:基于端口、服务、协议、Banner信息等,识别资产的详细属性,如“Windows Server 2016 + IIS 10.0 + MySQL 5.7”。
  • 资产关系图谱:展示资产之间的网络连接关系,如“服务器A→交换机B→路由器C”“服务器D→数据库E(3306端口)”,帮助用户理解资产依赖。
  • 资产风险评估:综合漏洞数量(高危/中危/低危)、暴露面(公网端口数)、异常行为(异常登录次数)、威胁事件(攻击次数)等指标,计算资产风险评分,生成风险排名,优先关注高风险资产。

3. 智能威胁检测引擎:平台整合多种检测引擎,实现已知威胁和未知威胁的全面覆盖。

  • 规则引擎:内置数千条预定义规则,覆盖常见攻击类型(SQL注入、XSS、暴力破解、DDoS、网页篡改等),支持用户自定义规则(基于字段匹配、正则表达式、逻辑运算),满足个性化检测需求。
  • 异常检测引擎:
    • 用户行为分析(UEBA):基于机器学习模型(如LSTM、GBDT)建立用户正常行为基线(登录时间、地点、访问资源),检测异常行为(凌晨登录、异地登录、非授权资源访问);
    • 实体行为分析(EBA):分析资产、进程、文件的行为模式,检测异常(服务器外发大量数据、进程异常联网、文件被加密)。
  • 威胁情报关联引擎:对接深信服威胁情报中心,该中心每日更新数十万条威胁情报(恶意IP、域名、URL、文件哈希、攻击家族),平台实时匹配流量和日志中的情报,快速检测已知威胁。
  • 高级威胁检测引擎:
    • 沙箱分析:支持静态分析(文件哈希、签名、元数据)和动态分析(运行时行为、注册表修改、文件操作、网络连接),检测恶意文件( ransomware、木马、病毒);
    • 加密流量检测:基于TLS握手信息、流量特征(包大小、频率)检测加密流量中的恶意行为,无需解密;
    • 横向移动检测:检测内网横向移动(端口扫描、远程桌面异常登录、文件共享非授权访问);
    • 漏洞利用检测:结合漏洞数据,检测漏洞利用行为(如MS17-010、Log4j漏洞攻击)。

4. 威胁分析与溯源:平台提供深度分析能力,帮助用户理解威胁本质,定位攻击源头。

  • 事件关联分析:基于关联规则,将多源数据关联(如防火墙日志+流量数据+威胁情报),还原完整攻击场景,避免孤立事件误判。
  • 攻击链还原:自动构建攻击链(外部扫描→漏洞利用→植入木马→横向移动→数据泄露),展示每个步骤的证据(日志、流量、时间线),帮助用户理解攻击路径。
  • 威胁溯源:定位攻击者IP、归属地、攻击手段、意图,如“攻击者来自美国,使用暴力破解手段入侵服务器,意图窃取数据”。
  • 影响范围评估:确定受影响资产、业务系统、数据类型,如“攻击影响财务系统的3台服务器,可能导致订单数据泄露”。

5. 安全响应与处置:平台提供自动化与手动结合的响应能力,实现威胁快速处置。

  • 自动化响应:支持多种响应动作,如隔离IP(防火墙API)、阻断流量(WAF/IPS)、关闭端口(服务器Agent)、重启服务、删除恶意文件,减少人工干预时间。
  • 响应剧本(Playbook):用户自定义响应流程,如“检测到RDP暴力破解成功→隔离IP→发送告警邮件→生成工单”,剧本可自动执行或手动触发。
  • 处置效果验证:执行响应后,平台验证处置效果(如隔离IP后是否仍能访问),确保威胁被彻底清除。
  • 工单系统:支持工单创建(自动/手动)、分配(按角色/部门)、处理(添加备注/证据)、审核、关闭,记录全流程,便于追溯。

6. 安全运营中心(SOC)功能:平台提供完整的SOC运营工具,支撑安全团队日常工作。

  • 态势仪表盘:展示风险总览(今日事件数、高危事件占比、攻击类型分布)、资产风险排名、攻击地图(攻击来源/目标),直观呈现安全态势。
  • 事件管理:对事件分级(低/中/高/危急)、分类(攻击/异常/漏洞),支持多条件筛选和聚合分析,优先处理高危事件。
  • 报表生成:内置等保2.0、漏洞扫描、威胁统计等模板,支持自定义报表(选择维度/指标),导出PDF/Excel,满足合规需求。
  • 权限管理:支持多租户(部门间资源隔离)、RBAC角色权限(管理员/分析师/审计员),确保数据安全。

7. 可视化与态势展示:平台提供丰富的可视化工具,帮助用户快速理解安全状态。

  • 大屏展示:支持威胁态势、资产风险、攻击链等大屏模板,自定义组件(图表、地图、表格),适用于指挥中心场景。
  • 攻击链图谱:图形化展示攻击路径,每个节点关联证据,便于分析。
  • 日志查询:支持全文检索、多条件筛选、聚合分析,查询响应秒级,导出CSV/Excel。

三、技术特点与优势

  • 智能化驱动:应用深度学习、机器学习模型,提升未知威胁检测准确率,减少误报漏报;智能推荐响应措施,降低运营门槛。
  • 高性能处理:基于Spark、Hadoop分布式架构,支持每秒百万级日志处理,PB级数据存储,查询响应秒级,满足大规模场景需求。
  • 国产化适配:支持鲲鹏920、飞腾2000+/64、龙芯3A5000等CPU;银河麒麟V10、统信UOS V20等操作系统;达梦、人大金仓等数据库,符合信创要求。
  • 高可用性:关键组件(采集器、计算引擎、存储)冗余部署,支持故障自动切换,确保7×24小时稳定运行。
  • 开放兼容:开放API接口,支持与ITSM、SIEM等系统集成;兼容第三方安全产品(IBM QRadar、Splunk),保护用户现有投资。
  • 合规性支持:满足等保2.0三级要求,日志存储≥6个月,提供合规报表,帮助用户通过等保测评。

四、典型应用场景

  • 等保2.0合规建设:平台满足等保2.0安全管理中心要求,日志集中存储、事件检测、应急响应,生成合规报表,助力用户通过等保测评。
  • 企业SOC建设:中小企业可直接使用平台构建SOC,无需购买多工具;大型企业整合现有工具,提升运营效率,实现闭环管理。
  • 高级威胁防护:检测APT、 ransomware等高级威胁,还原攻击链,快速响应,防止数据泄露。
  • 数据中心安全运营:自动发现数据中心资产,检测攻击、横向移动、数据泄露,保障核心业务安全。
  • 金融行业安全运营:满足银保监会合规要求,检测钓鱼、诈骗、盗刷等攻击,快速响应,防止资金损失。
  • 政府部门安全运营:保护敏感数据,检测网页篡改、DDoS等攻击,生成政务专用报表,满足合规需求。

五、总结

深信服态势感知平台通过一体化架构整合全源数据,利用AI技术实现智能检测与响应,为政企客户提供从威胁发现到处置的闭环安全运营能力。它帮助用户提升安全效率,降低响应时间,从被动防御转向主动防御,是数字化转型中保障业务安全的核心工具。

点击链接,了解更多产品详情:

后查看

展开更多

案例介绍

暂无内容

版权/专利

暂无内容
评价
点评抽奖
"客观"-"真实"-"中立"-"专业"点评,每项不少于20字,总字数不少于90字,帮助更多迷茫的IT人。点评完即可现金抽奖,满5个送笔记本/平板活动支架;10个送扫地机器人;20个送VIP视频会员。
评分标准及明细
0-20分很糟糕
很糟糕功能/性能/服务等基本无法使用
20-40分较差
较差功能/性能/服务等存在较多问题
40-60分一般
一般行业同类平均水平,凑活够用
60-80分还不错
还不错行业上游水平,能满足大部分使用需求
80-100分优秀
优秀行业领先水平,只有20%左右评比对象满足这个标准
总评分
还不错78.0分
还不错
共1人评分
项目
评分
同类平均分
综合
78
40
兼容性
70
40
稳定性
90
44
易用性
80
42
性能
80
42
市场占有率
70
40
功能
80
44
扩展性
70
36
美观度
70
36
技术服务
80
40
性价比
80
40
时间排序↓
最新
精华
1 条评论
向我咨询
发表评论