态势感知

态势感知

0.0
0条评价
715次浏览
所属厂商:
翰思

公司介绍:

瀚思企业大数据安全平台是基于大数据技术、机器学习和关联分析为基础开发的一套解决复杂企业信息安全难题的系统解决方案,内嵌安全信息统一管理(SIEM) 的日志分析功能,采用主动的智能分析方法,帮助安全分析师和运营团队应对源自不同渠道(终端、云端、网络、应用等)和处于不同阶段(预测->发现->调查和分类)

产品详情

翰思智能态势感知平台(Hance Intelligent Situational Awareness Platform,简称Hance ISAP)是一款面向企业级用户的全栈式网络安全态势感知与运营管理软件。其核心目标是帮助组织整合多源安全数据,实现对网络威胁的实时检测、深度分析、可视化呈现与自动化响应,从而提升安全运营效率,降低安全风险,满足合规要求。Hance ISAP并非单一功能工具,而是融合了数据采集、智能分析、态势可视化、自动化响应与安全管理的综合性平台,覆盖从威胁发现到处置的全生命周期。

一、核心定位与整体架构

Hance ISAP的核心理念是“智能化”“一体化”与“企业级”。区别于传统单点安全工具,它通过统一平台整合安全能力,利用人工智能技术提升威胁检测精度,同时满足大型组织对稳定性、扩展性与合规性的高要求。

  • 智能化:基于机器学习与深度学习模型,实现对已知威胁的精准识别与未知威胁的异常发现,减少人工干预成本,提升响应速度。
  • 一体化:整合数据采集、威胁检测、态势展示、响应编排、资产管理等全链路功能,用户无需在多个工具间切换,降低集成复杂度。
  • 企业级:支持大规模集群部署,具备高可用性、多租户隔离、细粒度权限控制与国产化适配能力,满足金融、政府、能源等关键行业的严苛需求。

平台的逻辑架构分为以下六层:

  1. 全源数据采集层:对接各类网络、安全、终端、应用与云环境数据源,实现数据的统一接入。
  2. 数据处理与归一化层:对采集的数据进行清洗、转换、归一化与关联,形成标准化的安全事件数据集。
  3. 智能分析引擎层:包含规则引擎、异常检测模型、威胁情报关联与攻击链分析等核心能力,是平台的决策中枢。
  4. 态势可视化层:通过多维度图表与交互界面,直观呈现网络安全态势,支持用户快速理解威胁现状。
  5. 自动化响应与编排层:提供SOAR(安全编排自动化与响应)功能,实现威胁处置的自动化与流程化。
  6. 管理与运维层:覆盖资产管理、脆弱性管理、合规审计、系统监控与多租户配置等运营支撑功能。

二、核心功能模块详解

1. 全源数据采集与整合

作为态势感知的基础,Hance ISAP支持对全类型安全数据源的采集与整合,确保无死角覆盖组织的网络环境。

  • 数据源覆盖范围:
    • 网络设备:防火墙、交换机、路由器、负载均衡器等的日志与流量数据;
    • 安全设备:IDS/IPS、WAF、EDR/XDR、SIEM、漏洞扫描器、抗DDoS系统等的告警与日志;
    • 终端设备:Windows/Linux/macOS终端的进程、文件、注册表、网络连接等行为日志;
    • 应用系统:Web应用、数据库(MySQL/Oracle/SQL Server)、中间件(Tomcat/Nginx)的操作日志与访问记录;
    • 云环境:阿里云、腾讯云、AWS、华为云等云平台的ECS、RDS、OSS等服务的日志与监控数据;
    • 业务系统:CRM、ERP、OA等业务系统的用户操作日志与交易记录;
    • 威胁情报:内置国内外主流威胁情报源(CNVD、CNNVD、MITRE ATT&CK、CVE等),支持自定义情报导入。
  • 采集技术手段:
    • 轻量级Agent:支持跨平台部署,采集终端与服务器的细粒度行为数据,资源占用率低于1%;
    • 无Agent采集:通过Syslog、SNMP、NetFlow/IPFIX、API对接、文件导入等方式,采集无需安装Agent的设备数据;
    • 批量数据导入:支持CSV、Excel、JSON等格式的历史数据批量导入,用于回溯分析。
  • 数据预处理能力:
    • 数据清洗:去除重复、无效、格式错误的数据,确保数据质量;
    • 归一化处理:将不同数据源的字段映射到统一的安全事件模型(如CEF、LEEF),便于后续分析;
    • 数据关联:基于时间、IP、用户、资产等维度,将分散的日志关联为完整的事件链。

2. 数据处理与归一化

该模块负责将异构的原始数据转换为标准化的安全事件,为智能分析提供可靠输入。

  • 字段映射与标准化:支持自定义字段映射规则,将不同厂商设备的日志字段转换为平台统一的字段(如“源IP”“目的端口”“事件类型”“威胁等级”等),确保数据的一致性。
  • 威胁等级评估:基于内置的威胁评分模型,结合事件的严重程度、影响范围与可信度,自动为每个安全事件分配0-10分的威胁等级(0为低风险,10为极高风险)。
  • 攻击链建模:基于MITRE ATT&CK框架,将分散的事件按攻击阶段(如侦察、初始访问、执行、持久化等)进行分类与关联,构建完整的攻击路径视图。
  • 数据存储与检索:采用分布式时序数据库与搜索引擎结合的存储架构,支持PB级数据的高效存储与秒级检索,满足历史数据回溯与实时查询需求。

3. 智能分析引擎

智能分析引擎是Hance ISAP的核心能力模块,融合规则驱动与AI驱动的检测技术,实现对威胁的精准识别。

  • 规则引擎:
    • 内置规则库:包含超过1000条行业通用规则(如等保2.0合规规则、金融行业反欺诈规则、政府机构敏感数据保护规则);
    • 自定义规则:支持用户通过SQL、正则表达式或拖拽式界面创建自定义检测规则,满足个性化需求;
    • 规则优先级与冲突处理:支持规则优先级设置,自动解决规则冲突,确保检测结果的准确性;
    • 规则测试与上线:提供规则模拟测试功能,用户可在上线前验证规则效果,降低误报风险。
  • 异常检测模型:
    • 用户行为异常检测:基于机器学习模型(如孤立森林、LSTM),分析用户的登录时间、地点、设备、操作习惯等,识别异常登录与越权操作;
    • 设备行为异常检测:监控服务器的CPU、内存、磁盘使用率、网络流量等指标,发现异常资源占用(如挖矿病毒);
    • 网络流量异常检测:通过聚类算法与统计分析,识别DDoS攻击、端口扫描、异常流量转发等网络威胁;
    • 应用行为异常检测:分析数据库的查询频率、Web应用的访问模式,发现SQL注入、暴力破解等攻击行为。
  • 威胁情报关联:
    • 内置情报源:对接CNVD、CNNVD、CVE、MITRE ATT&CK、微步在线、360威胁情报等权威情报源,实时更新威胁数据;
    • 情报关联分析:将采集的安全事件与威胁情报进行匹配,识别已知恶意IP、域名、哈希值等;
    • 情报评分与过滤:基于情报的可信度、时效性与影响范围,自动过滤低质量情报,提升检测精度;
    • 自定义情报导入:支持用户上传内部威胁情报(如黑名单IP、敏感文件哈希),实现个性化威胁检测。
  • 攻击链与溯源分析:
    • 攻击链可视化:基于Kill Chain或MITRE ATT&CK框架,展示攻击从初始访问到数据泄露的完整路径;
    • 威胁溯源:通过关联分析,追踪威胁的来源(如攻击IP的地理位置、所属组织)、传播路径与影响范围;
    • 影响评估:自动评估威胁对资产的影响程度,优先处置高价值资产的威胁事件。
  • 威胁狩猎:
    • 可视化狩猎界面:提供拖拽式查询构建器,支持用户通过组合条件(如时间范围、资产类型、事件类型)进行威胁狩猎;
    • 狩猎模板:内置常见威胁狩猎模板(如横向移动检测、数据泄露狩猎),降低狩猎门槛;
    • 狩猎结果导出:支持将狩猎结果导出为报告或事件,用于后续处置。

4. 实时态势可视化

通过直观的可视化界面,Hance ISAP帮助用户快速掌握网络安全态势,提升决策效率。

  • 总览仪表盘:
    • 核心指标展示:包括威胁事件数量、风险等级分布、资产安全状态、响应处置进度等关键指标;
    • 实时更新:仪表盘数据每5秒自动刷新,确保用户获取最新态势;
    • 自定义布局:支持用户拖拽调整仪表盘组件位置,满足个性化需求。
  • 网络拓扑图:
    • 自动生成拓扑:基于资产发现数据,自动生成网络拓扑图,展示资产之间的连接关系;
    • 威胁标记:在拓扑图上标记受威胁的资产(如被攻击的服务器、感染病毒的终端),直观展示威胁分布;
    • 交互分析:支持点击资产查看详细信息(如资产类型、IP地址、运行状态、关联威胁事件)。
  • 攻击链视图:
    • 阶段化展示:按照MITRE ATT&CK的14个攻击阶段,展示每个阶段的威胁事件数量与分布;
    • 事件关联:点击攻击阶段,可查看该阶段的具体事件与关联资产;
    • 风险预警:当攻击链完成多个阶段时,自动触发风险预警,提示用户可能存在严重威胁。
  • 风险热力图:
    • 按区域/部门分布:展示不同区域或部门的风险等级分布,颜色越深表示风险越高;
    • 时间维度分析:支持按小时、天、周查看风险变化趋势,识别风险高发时段;
    • 资产类型分布:展示不同类型资产(如服务器、终端、数据库)的风险分布,优先关注高风险资产类型。
  • 自定义报表:
    • 报表模板:内置超过50种报表模板(如等保2.0合规报表、月度安全态势报表、威胁处置报表);
    • 自定义报表:支持用户通过拖拽组件创建自定义报表,选择数据维度与展示方式;
    • 自动生成与导出:支持定时生成报表,并通过邮件发送给指定人员,报表格式包括PDF、Excel、HTML等。

4. 自动化响应与编排(SOAR)

该模块实现威胁处置的自动化与流程化,缩短响应时间,降低人工成本。

  • 响应动作库:
    • 网络层面:封禁IP/端口、调整防火墙规则、启动流量清洗;
    • 终端层面:隔离终端、查杀病毒、重置用户密码、卸载恶意软件;
    • 应用层面:暂停用户账号、清理恶意文件、恢复数据库备份;
    • 流程层面:触发工单系统、发送告警通知(邮件/短信/钉钉/企业微信)、生成处置报告。
  • 响应剧本设计:
    • 拖拽式剧本编辑器:支持用户通过拖拽动作组件与条件判断,创建自动化响应剧本;
    • 剧本参数配置:支持为每个动作设置参数(如封禁IP的时长、告警通知的接收人);
    • 剧本测试与上线:提供剧本模拟测试功能,验证响应效果后再上线运行。
  • 响应触发机制:
    • 自动触发:当检测到符合条件的威胁事件时,自动执行对应的响应剧本;
    • 手动触发:用户可在事件详情页面手动触发响应动作,灵活应对复杂场景;
    • 定时触发:支持定时执行响应动作(如每日清理过期封禁规则)。
  • 响应效果评估:
    • 动作执行日志:记录每个响应动作的执行时间、状态、结果与影响范围;
    • 效果分析:自动评估响应动作对威胁的处置效果(如是否成功阻止攻击、是否降低风险等级);
    • 剧本优化建议:基于响应效果数据,提供剧本优化建议(如调整动作顺序、增加条件判断)。

5. 资产与脆弱性管理

资产与脆弱性管理是态势感知的基础,Hance ISAP提供全面的资产发现与脆弱性跟踪能力。

  • 资产自动发现:
    • 网络扫描:通过主动扫描(TCP/UDP端口扫描、服务识别)发现网络中的资产;
    • Agent上报:通过终端Agent自动上报资产信息(如设备型号、操作系统、安装软件);
    • API对接:通过云平台API、CMDB系统API对接,获取资产数据;
    • 资产分类与标签:支持按资产类型(服务器/终端/数据库)、部门、重要性(核心/重要/一般)进行分类与标签管理。
  • 资产画像:
    • 基本信息:包括资产名称、IP地址、MAC地址、操作系统、所属部门、负责人;
    • 运行状态:CPU、内存、磁盘使用率、网络流量等实时监控数据;
    • 脆弱性情况:已发现的漏洞数量、漏洞等级分布、修复状态;
    • 威胁历史:该资产曾遭受的威胁事件类型、次数与处置结果。
  • 脆弱性扫描与管理:
    • 定期扫描:支持按周/月自动扫描资产的脆弱性;
    • 漏洞识别:基于CVE、CNVD等漏洞库,识别资产中的已知漏洞;
    • 漏洞等级划分:按CVSS评分将漏洞分为高危、中危、低危;
    • 修复跟踪:支持将漏洞与工单系统关联,跟踪修复进度,验证修复效果;
    • 漏洞报表:生成漏洞分布报表、修复率报表等,用于合规审计。

6. 合规与审计

Hance ISAP支持多种合规标准的自动检查与审计,帮助组织满足监管要求。

  • 合规检查:
    • 等保2.0合规:自动检查等保2.0要求的安全控制点(如身份鉴别、访问控制、安全审计、数据保护等),生成合规报告;
    • GDPR合规:监控用户数据的收集、存储与传输,发现数据泄露事件时自动触发通知流程;
    • 行业合规:支持金融行业(如PCI DSS)、医疗行业(如HIPAA)、政府机构(如分级保护)等行业特定合规标准的检查。
  • 审计日志管理:
    • 操作日志:记录用户在平台上的所有操作(如登录、查询、修改规则、执行响应动作);
    • 安全事件日志:记录所有检测到的安全事件与处置结果;
    • 日志存储:支持审计日志的长期存储(最长可达7年),满足合规要求;
    • 日志查询与导出:支持按用户、时间、操作类型等维度查询审计日志,并导出为合规报告。
  • 合规仪表盘:
    • 合规达标率:展示各合规标准的达标率与未达标项;
    • 风险点分布:展示合规检查中发现的风险点类型与数量;
    • 整改进度:跟踪未达标项的整改进度,支持与工单系统关联。

7. 系统管理与运维

该模块为平台的稳定运行提供支撑,满足企业级部署的管理需求。

  • 多租户管理:
    • 租户隔离:支持物理或逻辑隔离,确保不同租户的数据与功能互不干扰;
    • 资源分配:支持为每个租户分配计算、存储与带宽资源;
    • 租户权限:为租户管理员提供独立的管理界面,支持自定义租户内用户的权限。
  • 用户与权限管理:
    • RBAC模型:基于角色的访问控制,支持创建自定义角色与权限;
    • 细粒度权限:支持对每个功能模块、数据资源的细粒度权限控制(如查看、修改、删除);
    • 单点登录:支持与AD、LDAP等身份认证系统对接,实现单点登录。
  • 系统监控与告警:
    • 平台健康监控:监控服务器CPU、内存、磁盘、网络等指标,发现异常时触发告警;
    • 服务状态监控:监控平台各服务(如采集服务、分析服务、存储服务)的运行状态;
    • 告警通知:支持通过邮件、短信、钉钉、企业微信等方式发送告警通知。
  • 国产化适配:
    • 操作系统:支持麒麟OS、统信UOS、深度OS等国产操作系统;
    • CPU架构:支持飞腾、鲲鹏、龙芯等国产CPU;
    • 数据库:支持达梦、人大金仓、南大通用等国产数据库;
    • 中间件:支持东方通、金蝶、中创等国产中间件。

三、技术特点与优势

  • 智能化检测能力:融合规则驱动与AI驱动的检测技术,既保证已知威胁的精准识别,又能发现未知威胁与异常行为;基于MITRE ATT&CK框架的攻击链分析,帮助用户理解威胁的完整路径。
  • 实时性与高性能:采用分布式流处理引擎(如Apache Flink),支持每秒处理百万级事件,实现威胁的实时检测与响应;分布式存储架构支持PB级数据的高效存储与检索。
  • 扩展性与灵活性:基于微服务架构,支持水平扩展,可根据业务需求增加节点;开放API接口,支持与第三方系统(如CMDB、工单系统、SIEM)的无缝集成。
  • 企业级可靠性:关键组件采用集群部署,支持故障自动切换,确保平台7×24小时稳定运行;数据多副本存储,防止数据丢失。
  • 易用性与可视化:拖拽式界面设计降低操作门槛,非技术人员也能快速上手;多维度可视化展示,帮助用户直观理解安全态势。
  • 国产化与合规性:全面适配国产软硬件环境,满足信创要求;内置多种合规检查模板,帮助组织快速满足监管要求。

四、典型应用场景

  • 金融行业:
    • 反欺诈:通过分析用户交易行为与登录日志,识别异常交易与账号盗用;
    • 敏感数据保护:监控敏感数据(如客户身份证号、银行卡号)的访问与传输,发现数据泄露风险;
    • 合规审计:自动生成等保2.0、PCI DSS等合规报告,满足监管要求。
  • 政府机构:
    • 政务云安全:整合政务云内的资产与安全数据,实现对云环境的态势感知;
    • 敏感信息泄露检测:监控内部人员对敏感信息的访问与传输,防止数据外泄;
    • 分级保护:满足政府机构分级保护的安全要求,提升网络安全防护能力。
  • 能源行业:
    • 工业控制系统(ICS)安全:采集PLC、SCADA系统的日志,检测异常指令与设备离线;
    • 电力调度安全:监控调度系统的操作日志,防止恶意篡改调度指令;
    • 资产安全管理:对发电、输电、配电等环节的资产进行全面管理,发现脆弱性并及时修复。
  • 互联网企业:
    • DDoS攻击检测与响应:实时分析网络流量,识别DDoS攻击并自动触发清洗规则;
    • Web应用安全:检测SQL注入、XSS、CSRF等Web攻击,自动封禁攻击IP;
    • 数据泄露检测:监控内部员工的文件传输行为,发现敏感数据(如用户数据、源代码)的未授权外传。
  • 制造业:
    • 工业互联网安全:采集工业设备的传感器数据与日志,检测设备异常运行与恶意入侵;
    • 生产优化:通过分析设备数据,预测设备故障,提前进行维护;
    • 供应链安全:监控供应链系统的访问日志,防止供应链攻击。

五、总结

翰思智能态势感知平台(Hance ISAP)通过整合全源安全数据、智能分析引擎、实时可视化与自动化响应能力,为企业提供从威胁发现到处置的全生命周期安全运营解决方案。其智能化的检测技术提升了威胁识别的精度与效率,一体化的平台设计降低了集成复杂度,企业级的可靠性与扩展性满足了关键行业的严苛需求。无论是金融、政府、能源还是互联网企业,Hance ISAP都能帮助组织提升网络安全防护能力,降低安全风险,实现安全运营的数字化与智能化转型。

点击链接,了解更多产品详情:

后查看

https://www.hansight.com/product/enterprise">https://www.hansight.com/product/enterprise
展开更多

案例介绍

暂无内容

版权/专利

暂无内容
评价
点评抽奖
"客观"-"真实"-"中立"-"专业"点评,每项不少于20字,总字数不少于90字,帮助更多迷茫的IT人。点评完即可现金抽奖,满5个送笔记本/平板活动支架;10个送扫地机器人;20个送VIP视频会员。
评分标准及明细
0-20分很糟糕
很糟糕功能/性能/服务等基本无法使用
20-40分较差
较差功能/性能/服务等存在较多问题
40-60分一般
一般行业同类平均水平,凑活够用
60-80分还不错
还不错行业上游水平,能满足大部分使用需求
80-100分优秀
优秀行业领先水平,只有20%左右评比对象满足这个标准
总评分
很糟糕0.0分
很糟糕
共0人评分
项目
评分
同类平均分
综合
0
40
兼容性
0
40
稳定性
0
44
易用性
0
42
性能
0
42
市场占有率
0
40
功能
0
44
扩展性
0
36
美观度
0
36
技术服务
0
40
性价比
0
40
时间排序↓
最新
精华
0 条评论
向我咨询
发表评论