
态势感知
公司介绍:
产品详情
深信服态势感知平台是面向政企客户的一体化安全运营平台,基于大数据、人工智能(AI)技术,整合全源安全数据(日志、流量、资产、威胁情报、漏洞等),实现威胁检测、分析、响应、溯源的闭环管理,帮助客户提升安全运营效率,从被动防御转向主动防御,保障业务系统的安全稳定运行。平台并非单一工具,而是融合数据采集、智能分析、安全运营、可视化展示的综合性产品套件,核心架构遵循安全运营的全生命周期流程。
一、核心定位与整体架构
深信服态势感知平台的核心理念是“一体化”“智能化”“企业级”。与传统碎片化安全工具不同,它强调通过统一平台整合安全能力,降低运维复杂度,同时提供企业级所需的可靠性、安全性和扩展性,满足政企客户对安全运营的高要求。
- 一体化:提供从数据采集到威胁响应的全链路能力,用户无需在多个工具间切换,避免集成成本和协作效率损耗。
- 智能化:基于AI和机器学习技术,实现未知威胁检测、行为异常识别、智能响应推荐,提升威胁检测的准确性和响应速度。
- 企业级:针对政企客户的大规模部署场景,强化高可用性、多租户资源隔离、国产化适配、合规性支持等能力,满足金融、政府、能源等行业的严苛要求。
平台的逻辑架构分为以下六层:
- 全源数据采集层:对接各类安全与业务数据源,包括日志、流量、资产、威胁情报、漏洞等。
- 数据处理与归一化层:对采集的数据进行清洗、转换、归一化,统一字段格式,为后续分析奠定基础。
- 分布式存储与计算层:基于大数据技术构建分布式存储和计算引擎,支持PB级数据的高效处理和查询。
- 智能分析引擎层:整合规则引擎、异常检测引擎、威胁情报关联引擎、沙箱分析引擎等,实现多维度威胁检测。
- 安全运营中心层:提供事件管理、工单处置、响应剧本、报表生成等运营功能,支撑安全团队的日常工作。
- 可视化展示层:通过大屏、仪表盘、攻击链图谱等形式,直观呈现安全态势,辅助决策。
二、核心功能模块详解
1. 全源数据采集与归一化
平台支持对接各类结构化与非结构化数据源,覆盖网络、安全、服务器、应用等全场景,确保安全分析的全面性。
- 数据源覆盖:
- 日志数据:网络设备(交换机、路由器)、安全设备(防火墙、IDS/IPS、WAF、EDR)、服务器(Windows、Linux)、应用系统(Web、数据库、邮件)等;
- 流量数据:NetFlow、sFlow、镜像流量(支持千兆/万兆接口);
- 资产数据:IP、端口、服务、应用、设备类型、操作系统等;
- 威胁情报:深信服自有威胁情报中心(Sangfor Threat Intelligence Center)及第三方情报(如Virustotal);
- 漏洞数据:对接深信服漏洞扫描系统及第三方漏洞库(如CVE)。
- 采集方式:
- Agent采集:支持Windows、Linux、macOS系统,采集服务器日志和进程行为;
- Syslog采集:兼容RFC3164/RFC5424标准,接收设备日志;
- SNMP采集:获取网络设备的性能指标和状态;
- API采集:对接云平台(如AWS、阿里云)、SaaS应用(如Office 365);
- 镜像流量采集:通过端口镜像获取网络流量,进行深度分析。
- 数据归一化:将不同设备的日志转换为统一字段格式(如事件时间、源IP、目的IP、事件类型、威胁等级),消除数据异构性,支持跨源关联分析。
2. 资产测绘与管理:资产是安全运营的基础,平台提供全面的资产发现与管理能力,帮助用户清晰掌握网络内的资产状况。
- 自动资产发现:通过主动扫描(端口扫描、服务探测)和被动分析(日志、流量)相结合的方式,发现所有在线资产,包括IP、端口、服务、应用、设备类型、操作系统等。
- 资产指纹识别:基于端口、服务、协议、Banner信息等,识别资产的详细属性,如“Windows Server 2016 + IIS 10.0 + MySQL 5.7”。
- 资产关系图谱:展示资产之间的网络连接关系,如“服务器A→交换机B→路由器C”“服务器D→数据库E(3306端口)”,帮助用户理解资产依赖。
- 资产风险评估:综合漏洞数量(高危/中危/低危)、暴露面(公网端口数)、异常行为(异常登录次数)、威胁事件(攻击次数)等指标,计算资产风险评分,生成风险排名,优先关注高风险资产。
3. 智能威胁检测引擎:平台整合多种检测引擎,实现已知威胁和未知威胁的全面覆盖。
- 规则引擎:内置数千条预定义规则,覆盖常见攻击类型(SQL注入、XSS、暴力破解、DDoS、网页篡改等),支持用户自定义规则(基于字段匹配、正则表达式、逻辑运算),满足个性化检测需求。
- 异常检测引擎:
- 用户行为分析(UEBA):基于机器学习模型(如LSTM、GBDT)建立用户正常行为基线(登录时间、地点、访问资源),检测异常行为(凌晨登录、异地登录、非授权资源访问);
- 实体行为分析(EBA):分析资产、进程、文件的行为模式,检测异常(服务器外发大量数据、进程异常联网、文件被加密)。
- 威胁情报关联引擎:对接深信服威胁情报中心,该中心每日更新数十万条威胁情报(恶意IP、域名、URL、文件哈希、攻击家族),平台实时匹配流量和日志中的情报,快速检测已知威胁。
- 高级威胁检测引擎:
- 沙箱分析:支持静态分析(文件哈希、签名、元数据)和动态分析(运行时行为、注册表修改、文件操作、网络连接),检测恶意文件( ransomware、木马、病毒);
- 加密流量检测:基于TLS握手信息、流量特征(包大小、频率)检测加密流量中的恶意行为,无需解密;
- 横向移动检测:检测内网横向移动(端口扫描、远程桌面异常登录、文件共享非授权访问);
- 漏洞利用检测:结合漏洞数据,检测漏洞利用行为(如MS17-010、Log4j漏洞攻击)。
4. 威胁分析与溯源:平台提供深度分析能力,帮助用户理解威胁本质,定位攻击源头。
- 事件关联分析:基于关联规则,将多源数据关联(如防火墙日志+流量数据+威胁情报),还原完整攻击场景,避免孤立事件误判。
- 攻击链还原:自动构建攻击链(外部扫描→漏洞利用→植入木马→横向移动→数据泄露),展示每个步骤的证据(日志、流量、时间线),帮助用户理解攻击路径。
- 威胁溯源:定位攻击者IP、归属地、攻击手段、意图,如“攻击者来自美国,使用暴力破解手段入侵服务器,意图窃取数据”。
- 影响范围评估:确定受影响资产、业务系统、数据类型,如“攻击影响财务系统的3台服务器,可能导致订单数据泄露”。
5. 安全响应与处置:平台提供自动化与手动结合的响应能力,实现威胁快速处置。
- 自动化响应:支持多种响应动作,如隔离IP(防火墙API)、阻断流量(WAF/IPS)、关闭端口(服务器Agent)、重启服务、删除恶意文件,减少人工干预时间。
- 响应剧本(Playbook):用户自定义响应流程,如“检测到RDP暴力破解成功→隔离IP→发送告警邮件→生成工单”,剧本可自动执行或手动触发。
- 处置效果验证:执行响应后,平台验证处置效果(如隔离IP后是否仍能访问),确保威胁被彻底清除。
- 工单系统:支持工单创建(自动/手动)、分配(按角色/部门)、处理(添加备注/证据)、审核、关闭,记录全流程,便于追溯。
6. 安全运营中心(SOC)功能:平台提供完整的SOC运营工具,支撑安全团队日常工作。
- 态势仪表盘:展示风险总览(今日事件数、高危事件占比、攻击类型分布)、资产风险排名、攻击地图(攻击来源/目标),直观呈现安全态势。
- 事件管理:对事件分级(低/中/高/危急)、分类(攻击/异常/漏洞),支持多条件筛选和聚合分析,优先处理高危事件。
- 报表生成:内置等保2.0、漏洞扫描、威胁统计等模板,支持自定义报表(选择维度/指标),导出PDF/Excel,满足合规需求。
- 权限管理:支持多租户(部门间资源隔离)、RBAC角色权限(管理员/分析师/审计员),确保数据安全。
7. 可视化与态势展示:平台提供丰富的可视化工具,帮助用户快速理解安全状态。
- 大屏展示:支持威胁态势、资产风险、攻击链等大屏模板,自定义组件(图表、地图、表格),适用于指挥中心场景。
- 攻击链图谱:图形化展示攻击路径,每个节点关联证据,便于分析。
- 日志查询:支持全文检索、多条件筛选、聚合分析,查询响应秒级,导出CSV/Excel。
三、技术特点与优势
- 智能化驱动:应用深度学习、机器学习模型,提升未知威胁检测准确率,减少误报漏报;智能推荐响应措施,降低运营门槛。
- 高性能处理:基于Spark、Hadoop分布式架构,支持每秒百万级日志处理,PB级数据存储,查询响应秒级,满足大规模场景需求。
- 国产化适配:支持鲲鹏920、飞腾2000+/64、龙芯3A5000等CPU;银河麒麟V10、统信UOS V20等操作系统;达梦、人大金仓等数据库,符合信创要求。
- 高可用性:关键组件(采集器、计算引擎、存储)冗余部署,支持故障自动切换,确保7×24小时稳定运行。
- 开放兼容:开放API接口,支持与ITSM、SIEM等系统集成;兼容第三方安全产品(IBM QRadar、Splunk),保护用户现有投资。
- 合规性支持:满足等保2.0三级要求,日志存储≥6个月,提供合规报表,帮助用户通过等保测评。
四、典型应用场景
- 等保2.0合规建设:平台满足等保2.0安全管理中心要求,日志集中存储、事件检测、应急响应,生成合规报表,助力用户通过等保测评。
- 企业SOC建设:中小企业可直接使用平台构建SOC,无需购买多工具;大型企业整合现有工具,提升运营效率,实现闭环管理。
- 高级威胁防护:检测APT、 ransomware等高级威胁,还原攻击链,快速响应,防止数据泄露。
- 数据中心安全运营:自动发现数据中心资产,检测攻击、横向移动、数据泄露,保障核心业务安全。
- 金融行业安全运营:满足银保监会合规要求,检测钓鱼、诈骗、盗刷等攻击,快速响应,防止资金损失。
- 政府部门安全运营:保护敏感数据,检测网页篡改、DDoS等攻击,生成政务专用报表,满足合规需求。
五、总结
深信服态势感知平台通过一体化架构整合全源数据,利用AI技术实现智能检测与响应,为政企客户提供从威胁发现到处置的闭环安全运营能力。它帮助用户提升安全效率,降低响应时间,从被动防御转向主动防御,是数字化转型中保障业务安全的核心工具。
点击链接,了解更多产品详情:
登录后查看
案例介绍
版权/专利









