
态势感知
公司介绍:
产品详情
翰思智能态势感知平台(Hance Intelligent Situational Awareness Platform,简称Hance ISAP)是一款面向企业级用户的全栈式网络安全态势感知与运营管理软件。其核心目标是帮助组织整合多源安全数据,实现对网络威胁的实时检测、深度分析、可视化呈现与自动化响应,从而提升安全运营效率,降低安全风险,满足合规要求。Hance ISAP并非单一功能工具,而是融合了数据采集、智能分析、态势可视化、自动化响应与安全管理的综合性平台,覆盖从威胁发现到处置的全生命周期。
一、核心定位与整体架构
Hance ISAP的核心理念是“智能化”“一体化”与“企业级”。区别于传统单点安全工具,它通过统一平台整合安全能力,利用人工智能技术提升威胁检测精度,同时满足大型组织对稳定性、扩展性与合规性的高要求。
- 智能化:基于机器学习与深度学习模型,实现对已知威胁的精准识别与未知威胁的异常发现,减少人工干预成本,提升响应速度。
- 一体化:整合数据采集、威胁检测、态势展示、响应编排、资产管理等全链路功能,用户无需在多个工具间切换,降低集成复杂度。
- 企业级:支持大规模集群部署,具备高可用性、多租户隔离、细粒度权限控制与国产化适配能力,满足金融、政府、能源等关键行业的严苛需求。
平台的逻辑架构分为以下六层:
- 全源数据采集层:对接各类网络、安全、终端、应用与云环境数据源,实现数据的统一接入。
- 数据处理与归一化层:对采集的数据进行清洗、转换、归一化与关联,形成标准化的安全事件数据集。
- 智能分析引擎层:包含规则引擎、异常检测模型、威胁情报关联与攻击链分析等核心能力,是平台的决策中枢。
- 态势可视化层:通过多维度图表与交互界面,直观呈现网络安全态势,支持用户快速理解威胁现状。
- 自动化响应与编排层:提供SOAR(安全编排自动化与响应)功能,实现威胁处置的自动化与流程化。
- 管理与运维层:覆盖资产管理、脆弱性管理、合规审计、系统监控与多租户配置等运营支撑功能。
二、核心功能模块详解
1. 全源数据采集与整合
作为态势感知的基础,Hance ISAP支持对全类型安全数据源的采集与整合,确保无死角覆盖组织的网络环境。
- 数据源覆盖范围:
- 网络设备:防火墙、交换机、路由器、负载均衡器等的日志与流量数据;
- 安全设备:IDS/IPS、WAF、EDR/XDR、SIEM、漏洞扫描器、抗DDoS系统等的告警与日志;
- 终端设备:Windows/Linux/macOS终端的进程、文件、注册表、网络连接等行为日志;
- 应用系统:Web应用、数据库(MySQL/Oracle/SQL Server)、中间件(Tomcat/Nginx)的操作日志与访问记录;
- 云环境:阿里云、腾讯云、AWS、华为云等云平台的ECS、RDS、OSS等服务的日志与监控数据;
- 业务系统:CRM、ERP、OA等业务系统的用户操作日志与交易记录;
- 威胁情报:内置国内外主流威胁情报源(CNVD、CNNVD、MITRE ATT&CK、CVE等),支持自定义情报导入。
- 采集技术手段:
- 轻量级Agent:支持跨平台部署,采集终端与服务器的细粒度行为数据,资源占用率低于1%;
- 无Agent采集:通过Syslog、SNMP、NetFlow/IPFIX、API对接、文件导入等方式,采集无需安装Agent的设备数据;
- 批量数据导入:支持CSV、Excel、JSON等格式的历史数据批量导入,用于回溯分析。
- 数据预处理能力:
- 数据清洗:去除重复、无效、格式错误的数据,确保数据质量;
- 归一化处理:将不同数据源的字段映射到统一的安全事件模型(如CEF、LEEF),便于后续分析;
- 数据关联:基于时间、IP、用户、资产等维度,将分散的日志关联为完整的事件链。
2. 数据处理与归一化
该模块负责将异构的原始数据转换为标准化的安全事件,为智能分析提供可靠输入。
- 字段映射与标准化:支持自定义字段映射规则,将不同厂商设备的日志字段转换为平台统一的字段(如“源IP”“目的端口”“事件类型”“威胁等级”等),确保数据的一致性。
- 威胁等级评估:基于内置的威胁评分模型,结合事件的严重程度、影响范围与可信度,自动为每个安全事件分配0-10分的威胁等级(0为低风险,10为极高风险)。
- 攻击链建模:基于MITRE ATT&CK框架,将分散的事件按攻击阶段(如侦察、初始访问、执行、持久化等)进行分类与关联,构建完整的攻击路径视图。
- 数据存储与检索:采用分布式时序数据库与搜索引擎结合的存储架构,支持PB级数据的高效存储与秒级检索,满足历史数据回溯与实时查询需求。
3. 智能分析引擎
智能分析引擎是Hance ISAP的核心能力模块,融合规则驱动与AI驱动的检测技术,实现对威胁的精准识别。
- 规则引擎:
- 内置规则库:包含超过1000条行业通用规则(如等保2.0合规规则、金融行业反欺诈规则、政府机构敏感数据保护规则);
- 自定义规则:支持用户通过SQL、正则表达式或拖拽式界面创建自定义检测规则,满足个性化需求;
- 规则优先级与冲突处理:支持规则优先级设置,自动解决规则冲突,确保检测结果的准确性;
- 规则测试与上线:提供规则模拟测试功能,用户可在上线前验证规则效果,降低误报风险。
- 异常检测模型:
- 用户行为异常检测:基于机器学习模型(如孤立森林、LSTM),分析用户的登录时间、地点、设备、操作习惯等,识别异常登录与越权操作;
- 设备行为异常检测:监控服务器的CPU、内存、磁盘使用率、网络流量等指标,发现异常资源占用(如挖矿病毒);
- 网络流量异常检测:通过聚类算法与统计分析,识别DDoS攻击、端口扫描、异常流量转发等网络威胁;
- 应用行为异常检测:分析数据库的查询频率、Web应用的访问模式,发现SQL注入、暴力破解等攻击行为。
- 威胁情报关联:
- 内置情报源:对接CNVD、CNNVD、CVE、MITRE ATT&CK、微步在线、360威胁情报等权威情报源,实时更新威胁数据;
- 情报关联分析:将采集的安全事件与威胁情报进行匹配,识别已知恶意IP、域名、哈希值等;
- 情报评分与过滤:基于情报的可信度、时效性与影响范围,自动过滤低质量情报,提升检测精度;
- 自定义情报导入:支持用户上传内部威胁情报(如黑名单IP、敏感文件哈希),实现个性化威胁检测。
- 攻击链与溯源分析:
- 攻击链可视化:基于Kill Chain或MITRE ATT&CK框架,展示攻击从初始访问到数据泄露的完整路径;
- 威胁溯源:通过关联分析,追踪威胁的来源(如攻击IP的地理位置、所属组织)、传播路径与影响范围;
- 影响评估:自动评估威胁对资产的影响程度,优先处置高价值资产的威胁事件。
- 威胁狩猎:
- 可视化狩猎界面:提供拖拽式查询构建器,支持用户通过组合条件(如时间范围、资产类型、事件类型)进行威胁狩猎;
- 狩猎模板:内置常见威胁狩猎模板(如横向移动检测、数据泄露狩猎),降低狩猎门槛;
- 狩猎结果导出:支持将狩猎结果导出为报告或事件,用于后续处置。
4. 实时态势可视化
通过直观的可视化界面,Hance ISAP帮助用户快速掌握网络安全态势,提升决策效率。
- 总览仪表盘:
- 核心指标展示:包括威胁事件数量、风险等级分布、资产安全状态、响应处置进度等关键指标;
- 实时更新:仪表盘数据每5秒自动刷新,确保用户获取最新态势;
- 自定义布局:支持用户拖拽调整仪表盘组件位置,满足个性化需求。
- 网络拓扑图:
- 自动生成拓扑:基于资产发现数据,自动生成网络拓扑图,展示资产之间的连接关系;
- 威胁标记:在拓扑图上标记受威胁的资产(如被攻击的服务器、感染病毒的终端),直观展示威胁分布;
- 交互分析:支持点击资产查看详细信息(如资产类型、IP地址、运行状态、关联威胁事件)。
- 攻击链视图:
- 阶段化展示:按照MITRE ATT&CK的14个攻击阶段,展示每个阶段的威胁事件数量与分布;
- 事件关联:点击攻击阶段,可查看该阶段的具体事件与关联资产;
- 风险预警:当攻击链完成多个阶段时,自动触发风险预警,提示用户可能存在严重威胁。
- 风险热力图:
- 按区域/部门分布:展示不同区域或部门的风险等级分布,颜色越深表示风险越高;
- 时间维度分析:支持按小时、天、周查看风险变化趋势,识别风险高发时段;
- 资产类型分布:展示不同类型资产(如服务器、终端、数据库)的风险分布,优先关注高风险资产类型。
- 自定义报表:
- 报表模板:内置超过50种报表模板(如等保2.0合规报表、月度安全态势报表、威胁处置报表);
- 自定义报表:支持用户通过拖拽组件创建自定义报表,选择数据维度与展示方式;
- 自动生成与导出:支持定时生成报表,并通过邮件发送给指定人员,报表格式包括PDF、Excel、HTML等。
4. 自动化响应与编排(SOAR)
该模块实现威胁处置的自动化与流程化,缩短响应时间,降低人工成本。
- 响应动作库:
- 网络层面:封禁IP/端口、调整防火墙规则、启动流量清洗;
- 终端层面:隔离终端、查杀病毒、重置用户密码、卸载恶意软件;
- 应用层面:暂停用户账号、清理恶意文件、恢复数据库备份;
- 流程层面:触发工单系统、发送告警通知(邮件/短信/钉钉/企业微信)、生成处置报告。
- 响应剧本设计:
- 拖拽式剧本编辑器:支持用户通过拖拽动作组件与条件判断,创建自动化响应剧本;
- 剧本参数配置:支持为每个动作设置参数(如封禁IP的时长、告警通知的接收人);
- 剧本测试与上线:提供剧本模拟测试功能,验证响应效果后再上线运行。
- 响应触发机制:
- 自动触发:当检测到符合条件的威胁事件时,自动执行对应的响应剧本;
- 手动触发:用户可在事件详情页面手动触发响应动作,灵活应对复杂场景;
- 定时触发:支持定时执行响应动作(如每日清理过期封禁规则)。
- 响应效果评估:
- 动作执行日志:记录每个响应动作的执行时间、状态、结果与影响范围;
- 效果分析:自动评估响应动作对威胁的处置效果(如是否成功阻止攻击、是否降低风险等级);
- 剧本优化建议:基于响应效果数据,提供剧本优化建议(如调整动作顺序、增加条件判断)。
5. 资产与脆弱性管理
资产与脆弱性管理是态势感知的基础,Hance ISAP提供全面的资产发现与脆弱性跟踪能力。
- 资产自动发现:
- 网络扫描:通过主动扫描(TCP/UDP端口扫描、服务识别)发现网络中的资产;
- Agent上报:通过终端Agent自动上报资产信息(如设备型号、操作系统、安装软件);
- API对接:通过云平台API、CMDB系统API对接,获取资产数据;
- 资产分类与标签:支持按资产类型(服务器/终端/数据库)、部门、重要性(核心/重要/一般)进行分类与标签管理。
- 资产画像:
- 基本信息:包括资产名称、IP地址、MAC地址、操作系统、所属部门、负责人;
- 运行状态:CPU、内存、磁盘使用率、网络流量等实时监控数据;
- 脆弱性情况:已发现的漏洞数量、漏洞等级分布、修复状态;
- 威胁历史:该资产曾遭受的威胁事件类型、次数与处置结果。
- 脆弱性扫描与管理:
- 定期扫描:支持按周/月自动扫描资产的脆弱性;
- 漏洞识别:基于CVE、CNVD等漏洞库,识别资产中的已知漏洞;
- 漏洞等级划分:按CVSS评分将漏洞分为高危、中危、低危;
- 修复跟踪:支持将漏洞与工单系统关联,跟踪修复进度,验证修复效果;
- 漏洞报表:生成漏洞分布报表、修复率报表等,用于合规审计。
6. 合规与审计
Hance ISAP支持多种合规标准的自动检查与审计,帮助组织满足监管要求。
- 合规检查:
- 等保2.0合规:自动检查等保2.0要求的安全控制点(如身份鉴别、访问控制、安全审计、数据保护等),生成合规报告;
- GDPR合规:监控用户数据的收集、存储与传输,发现数据泄露事件时自动触发通知流程;
- 行业合规:支持金融行业(如PCI DSS)、医疗行业(如HIPAA)、政府机构(如分级保护)等行业特定合规标准的检查。
- 审计日志管理:
- 操作日志:记录用户在平台上的所有操作(如登录、查询、修改规则、执行响应动作);
- 安全事件日志:记录所有检测到的安全事件与处置结果;
- 日志存储:支持审计日志的长期存储(最长可达7年),满足合规要求;
- 日志查询与导出:支持按用户、时间、操作类型等维度查询审计日志,并导出为合规报告。
- 合规仪表盘:
- 合规达标率:展示各合规标准的达标率与未达标项;
- 风险点分布:展示合规检查中发现的风险点类型与数量;
- 整改进度:跟踪未达标项的整改进度,支持与工单系统关联。
7. 系统管理与运维
该模块为平台的稳定运行提供支撑,满足企业级部署的管理需求。
- 多租户管理:
- 租户隔离:支持物理或逻辑隔离,确保不同租户的数据与功能互不干扰;
- 资源分配:支持为每个租户分配计算、存储与带宽资源;
- 租户权限:为租户管理员提供独立的管理界面,支持自定义租户内用户的权限。
- 用户与权限管理:
- RBAC模型:基于角色的访问控制,支持创建自定义角色与权限;
- 细粒度权限:支持对每个功能模块、数据资源的细粒度权限控制(如查看、修改、删除);
- 单点登录:支持与AD、LDAP等身份认证系统对接,实现单点登录。
- 系统监控与告警:
- 平台健康监控:监控服务器CPU、内存、磁盘、网络等指标,发现异常时触发告警;
- 服务状态监控:监控平台各服务(如采集服务、分析服务、存储服务)的运行状态;
- 告警通知:支持通过邮件、短信、钉钉、企业微信等方式发送告警通知。
- 国产化适配:
- 操作系统:支持麒麟OS、统信UOS、深度OS等国产操作系统;
- CPU架构:支持飞腾、鲲鹏、龙芯等国产CPU;
- 数据库:支持达梦、人大金仓、南大通用等国产数据库;
- 中间件:支持东方通、金蝶、中创等国产中间件。
三、技术特点与优势
- 智能化检测能力:融合规则驱动与AI驱动的检测技术,既保证已知威胁的精准识别,又能发现未知威胁与异常行为;基于MITRE ATT&CK框架的攻击链分析,帮助用户理解威胁的完整路径。
- 实时性与高性能:采用分布式流处理引擎(如Apache Flink),支持每秒处理百万级事件,实现威胁的实时检测与响应;分布式存储架构支持PB级数据的高效存储与检索。
- 扩展性与灵活性:基于微服务架构,支持水平扩展,可根据业务需求增加节点;开放API接口,支持与第三方系统(如CMDB、工单系统、SIEM)的无缝集成。
- 企业级可靠性:关键组件采用集群部署,支持故障自动切换,确保平台7×24小时稳定运行;数据多副本存储,防止数据丢失。
- 易用性与可视化:拖拽式界面设计降低操作门槛,非技术人员也能快速上手;多维度可视化展示,帮助用户直观理解安全态势。
- 国产化与合规性:全面适配国产软硬件环境,满足信创要求;内置多种合规检查模板,帮助组织快速满足监管要求。
四、典型应用场景
- 金融行业:
- 反欺诈:通过分析用户交易行为与登录日志,识别异常交易与账号盗用;
- 敏感数据保护:监控敏感数据(如客户身份证号、银行卡号)的访问与传输,发现数据泄露风险;
- 合规审计:自动生成等保2.0、PCI DSS等合规报告,满足监管要求。
- 政府机构:
- 政务云安全:整合政务云内的资产与安全数据,实现对云环境的态势感知;
- 敏感信息泄露检测:监控内部人员对敏感信息的访问与传输,防止数据外泄;
- 分级保护:满足政府机构分级保护的安全要求,提升网络安全防护能力。
- 能源行业:
- 工业控制系统(ICS)安全:采集PLC、SCADA系统的日志,检测异常指令与设备离线;
- 电力调度安全:监控调度系统的操作日志,防止恶意篡改调度指令;
- 资产安全管理:对发电、输电、配电等环节的资产进行全面管理,发现脆弱性并及时修复。
- 互联网企业:
- DDoS攻击检测与响应:实时分析网络流量,识别DDoS攻击并自动触发清洗规则;
- Web应用安全:检测SQL注入、XSS、CSRF等Web攻击,自动封禁攻击IP;
- 数据泄露检测:监控内部员工的文件传输行为,发现敏感数据(如用户数据、源代码)的未授权外传。
- 制造业:
- 工业互联网安全:采集工业设备的传感器数据与日志,检测设备异常运行与恶意入侵;
- 生产优化:通过分析设备数据,预测设备故障,提前进行维护;
- 供应链安全:监控供应链系统的访问日志,防止供应链攻击。
五、总结
翰思智能态势感知平台(Hance ISAP)通过整合全源安全数据、智能分析引擎、实时可视化与自动化响应能力,为企业提供从威胁发现到处置的全生命周期安全运营解决方案。其智能化的检测技术提升了威胁识别的精度与效率,一体化的平台设计降低了集成复杂度,企业级的可靠性与扩展性满足了关键行业的严苛需求。无论是金融、政府、能源还是互联网企业,Hance ISAP都能帮助组织提升网络安全防护能力,降低安全风险,实现安全运营的数字化与智能化转型。
点击链接,了解更多产品详情:
登录后查看
https://www.hansight.com/product/enterprise">https://www.hansight.com/product/enterprise案例介绍
版权/专利









