Falcon

Falcon

0.0
0条评价
511次浏览
所属厂商:
CrowdStrike
交付方式:
SAAS
定价方式:
租用
适用客户规模(/人):
不限
SAAS付费周期:
年付
SAAS价格区间:
不限

公司介绍:

CrowdStrike 是一家成立于2011年的美国公司,专注于提供基于云计算的端点保护平台。其主要产品是 Falcon 平台,利用人工智能和机器学习技术来检测、预防和响应网络威胁,特别在检测和防御高级网络攻击方面的能力而闻名。

产品详情

CrowdStrike Falcon是一款基于云原生架构、以人工智能为核心驱动力的扩展检测与响应(XDR)平台,旨在为混合环境中的终端、云工作负载、身份和数据提供全方位保护。该平台通过单一轻量级代理实现跨场景覆盖,结合全球威胁情报网络与实时分析能力,为组织提供预防、检测、响应和狩猎现代网络威胁的端到端解决方案,无需依赖传统本地部署的硬件或软件基础设施。

一、核心定位与整体架构

Falcon平台的核心定位是成为组织网络安全防御的"单一窗格",通过整合终端保护(EPP)、终端检测与响应(EDR)、云工作负载保护(CWP)、身份保护和零信任评估等能力,消除传统安全工具碎片化带来的盲点和效率低下问题。其整体架构遵循云原生设计原则,由三大核心组件构成:轻量级终端代理、云原生管理控制台和全球威胁情报网络。

  • 轻量级终端代理:Falcon代理是一款体积小于100MB的轻量级程序,支持Windows、macOS、Linux、iOS、Android等主流操作系统,以及VMware、Hyper-V等虚拟化环境。代理负责采集终端和云工作负载的实时活动数据(如进程执行、网络连接、文件修改、注册表变更等),并将加密数据传输至云端控制台,同时执行云端下发的预防和响应策略。代理采用无签名更新机制,确保快速部署最新防护规则,且资源占用极低(CPU使用率通常低于1%,内存占用低于50MB),不会影响业务系统运行。
  • 云原生管理控制台:基于SaaS模式的集中管理平台,提供统一的界面用于配置安全策略、监控威胁状态、开展事件响应和生成合规报告。控制台采用微服务架构,支持弹性扩展,可处理全球范围内数十亿级别的事件数据。用户可通过浏览器或移动应用访问控制台,实现随时随地的安全管理。
  • 全球威胁情报网络:CrowdStrike的Falcon Intelligence网络汇集了来自全球数百万终端和云工作负载的实时威胁数据,每天分析超过1万亿个安全事件。该网络由AI引擎(Falcon AI)和人类威胁专家团队共同维护,持续更新关于勒索软件团伙、高级持续性威胁(APT)组织、恶意软件家族的情报,为平台的预防和检测能力提供数据支撑。

平台的逻辑架构可分为以下五层:

  1. 数据采集层:通过Falcon代理采集终端、云工作负载、身份系统的实时活动数据,包括进程、网络、文件、注册表、用户行为等多维度信息。
  2. 数据处理层:采用分布式流处理技术(如Apache Kafka、Spark Streaming)对采集的数据进行实时清洗、归一化和 enrichment,结合全球威胁情报标记可疑事件。
  3. 智能分析层:利用Falcon AI引擎(基于深度学习和机器学习模型)对处理后的数据进行异常检测、行为分析和威胁分类,识别已知和未知威胁。
  4. 策略执行层:根据智能分析层的结果,自动执行预防(如阻止恶意进程)、响应(如隔离终端)或通知操作,同时支持人工干预。
  5. 可视化与交互层:通过云控制台提供威胁仪表盘、事件详情、狩猎工具、合规报告等功能,支持用户与平台的交互。

二、核心功能模块详解

1. Falcon Prevent:下一代终端防病毒与预防

Falcon Prevent是Falcon平台的基础防护模块,旨在通过AI驱动的技术阻止已知和未知威胁,替代传统基于签名的防病毒软件。其核心功能包括:

  • AI驱动的签名less防护:Falcon Prevent采用静态分析、动态分析和行为分析相结合的方式,无需依赖病毒签名即可检测和阻止恶意软件。静态分析通过检查文件的哈希值、元数据、代码结构等特征识别已知恶意文件;动态分析通过沙箱环境模拟文件执行,观察其行为模式(如是否创建恶意进程、修改系统注册表);行为分析则监控终端上的实时活动,如进程创建链、网络连接目标、文件加密操作等,识别异常行为(如 ransomware 的批量文件加密)。
  • 漏洞利用防护(EP):针对常见的漏洞类型(如内存 corruption、缓冲区溢出、脚本注入、零日漏洞)提供实时防护,阻止攻击者利用未修补的漏洞入侵终端。例如,Falcon Prevent可检测并阻止攻击者通过Microsoft Office漏洞(如CVE-2021-40444)执行恶意代码,即使终端未安装相关补丁。该功能通过监控内存中的异常操作(如非授权的代码注入)实现防护,无需依赖漏洞签名。
  • ransomware防护与回滚:Falcon Prevent的 ransomware防护功能通过监控文件系统的加密行为(如大量文件被修改为陌生扩展名、文件哈希值异常变化),实时阻止 ransomware 进程,并利用Windows卷影副本或CrowdStrike的本地备份机制恢复被加密的文件。此外,平台还提供 ransomware 攻击前的预防策略,如限制可疑进程的文件访问权限、阻止未授权的加密工具运行、监控PowerShell的异常脚本执行。
  • 应用程序控制:允许管理员通过白名单、黑名单或灰度名单策略控制终端上的应用程序运行。例如,管理员可设置仅允许经批准的业务应用程序(如Office、SAP)运行,阻止所有未知或未签名的程序,从而减少恶意软件的入侵途径。应用程序控制支持基于用户、设备、部门的 granular 策略配置,适应不同业务场景的需求。此外,平台还提供应用程序行为基线学习功能,自动识别正常应用行为,标记异常活动。
  • USB设备控制:监控并控制USB设备的接入,防止敏感数据通过USB设备泄露或恶意软件通过USB传播。管理员可设置允许接入的USB设备类型(如仅允许键盘、鼠标),或对特定设备进行授权管理(如仅允许经注册的U盘接入)。该功能还支持记录USB设备的接入日志,便于审计和追溯。
  • 网页防护:阻止终端访问恶意网站或钓鱼网站,保护用户免受网页端威胁。Falcon Prevent整合了CrowdStrike的全球威胁情报,实时更新恶意网站列表,并通过浏览器扩展或系统级代理实现防护。此外,该功能还支持阻止下载恶意文件(如exe、zip包中的恶意代码),防止用户误下载恶意软件。

2. Falcon Detect:威胁检测与EDR/XDR

Falcon Detect是平台的检测核心,提供终端检测与响应(EDR)和扩展检测与响应(XDR)能力,旨在识别传统防病毒软件无法检测的高级威胁。其核心功能包括:

  • 实时EDR监控:Falcon代理持续记录终端上的所有活动,生成详细的事件日志(如进程树、网络连接历史、文件修改记录、注册表变更、用户登录活动),并将数据上传至云端。管理员可通过控制台查看终端的实时活动,追溯威胁的起源和传播路径。例如,当检测到一个恶意进程时,管理员可查看该进程的父进程(如是否由钓鱼邮件附件启动)、子进程(如是否创建了后门程序)、网络连接目标(如是否连接到境外C2服务器)等信息,了解攻击的完整链条。
  • XDR关联分析:Falcon Detect将来自终端、云工作负载、身份系统的数据进行关联分析,识别跨场景的复杂威胁。例如,当检测到一个终端上的恶意进程试图访问云存储中的敏感数据,同时该终端的用户账号在异地异常登录(如从陌生国家IP登录),且该账号最近访问过钓鱼网站,平台会将这些事件关联起来,标记为高级威胁并发出警报。XDR分析消除了单一数据源的盲点,帮助安全团队识别更隐蔽的攻击。
  • 威胁狩猎工具:平台提供内置的威胁狩猎功能,允许安全团队使用Falcon Query Language(FQL)查询终端活动数据,主动寻找潜在威胁。FQL支持复杂的查询条件,如"查找过去24小时内执行过PowerShell脚本且连接过境外IP的终端"、"查找修改过系统hosts文件的进程"。此外,平台还提供可视化的狩猎仪表盘,帮助团队快速定位可疑活动,并导出狩猎结果用于报告或进一步分析。
  • 智能警报优先级:Falcon Detect使用AI引擎对警报进行优先级排序,将高风险警报(如 ransomware 攻击、APT活动、数据泄露)排在前列,减少安全团队的警报疲劳。每个警报都附带详细的威胁情报(如恶意软件家族、攻击组织、影响范围)和 remediation 建议(如隔离终端、删除恶意文件、重置用户密码),帮助团队快速响应。此外,平台还支持自定义警报规则,允许管理员根据业务需求设置特定的警报条件。
  • IoC/IoA检测:平台持续更新全球威胁情报中的Indicators of Compromise(IoC)和Indicators of Attack(IoA),并在终端上实时检测这些指标。IoC包括恶意文件哈希、可疑IP地址、恶意域名等;IoA包括攻击者使用的战术(如横向移动、权限提升、数据渗出)和技术(如使用PsExec工具、修改注册表启动项)。例如,当终端上出现与已知 ransomware 家族(如Conti、LockBit)相关的文件哈希时,平台会立即发出警报;当检测到攻击者使用RDP进行横向移动时,也会触发警报。
  • 异常行为检测:Falcon Detect利用机器学习模型学习终端的正常行为基线(如用户的登录时间、常用应用程序、网络连接模式),识别异常行为。例如,当一个通常在白天工作时间登录的用户在凌晨3点从陌生IP登录,或一个从未使用过PowerShell的用户突然执行复杂脚本,平台会标记这些行为为异常并发出警报。异常行为检测有助于识别零日攻击或内部威胁。

3. Falcon Respond:事件响应与自动化

Falcon Respond是平台的响应核心,提供实时的事件响应和自动化能力,旨在快速遏制威胁扩散,减少攻击造成的损失。其核心功能包括:

  • 远程终端隔离:允许管理员远程隔离受感染的终端,阻止威胁向其他终端扩散。隔离操作可分为网络隔离(阻止终端访问外部网络或内部网络)和应用隔离(阻止终端执行特定应用程序)。隔离后,管理员可继续对终端进行调查和 remediation,待威胁清除后解除隔离。
  • 实时进程与文件管理:管理员可远程终止终端上的恶意进程,删除恶意文件,或 quarantine 可疑文件(将文件移动到安全位置,防止其被执行)。例如,当检测到 ransomware 进程时,管理员可立即终止该进程,阻止其继续加密文件。此外,平台还支持对文件进行哈希值查询,快速判断文件是否为恶意。
  • ransomware回滚:针对 ransomware 攻击,Falcon Respond提供文件回滚功能,利用Windows卷影副本或CrowdStrike的本地备份机制恢复被加密的文件。该功能支持批量恢复多个文件,减少手动恢复的工作量。此外,平台还提供回滚状态监控,帮助管理员确认恢复是否成功。
  • 自动化响应剧本:允许管理员创建自定义的自动化响应剧本(Playbook),根据特定的警报类型触发一系列操作。例如,当检测到 ransomware 警报时,剧本可自动执行以下操作:隔离终端、终止恶意进程、回滚被加密的文件、发送警报通知给安全团队。自动化剧本减少了人工响应的时间,提高了响应效率。
  • forensic调查工具:Falcon Respond提供内置的 forensic 调查工具,允许管理员远程收集终端的 forensic 数据(如内存 dump、系统日志、文件 artifacts),无需在终端上安装额外工具。收集的数据可用于深入分析攻击的根源和影响范围。此外,平台还提供 timeline 分析功能,可视化展示攻击事件的时间线,帮助管理员理解攻击的演进过程。
  • 集成SOAR工具:Falcon Respond支持与主流SOAR(Security Orchestration, Automation, and Response)工具集成,如Splunk Phantom、Demisto、IBM Resilient等。通过集成SOAR工具,组织可实现跨安全工具的自动化响应,例如将Falcon的警报同步到SOAR平台,触发跨工具的响应操作(如在防火墙中阻止可疑IP、在SIEM中记录事件)。

4. Falcon OverWatch:托管威胁狩猎服务

Falcon OverWatch是CrowdStrike提供的托管威胁狩猎服务,由全球顶尖的威胁狩猎专家团队24/7监控客户环境,主动寻找潜在威胁。其核心功能包括:

  • 24/7主动狩猎:CrowdStrike的威胁狩猎专家团队利用Falcon平台的狩猎工具和全球威胁情报,持续监控客户环境中的可疑活动。团队专注于识别高级威胁(如APT、 ransomware 团伙),这些威胁通常具有隐蔽性,难以被自动化工具检测到。
  • 定制化狩猎策略:根据客户的行业特点、业务需求和威胁 profile,OverWatch团队制定定制化的狩猎策略。例如,针对金融行业客户,团队会重点关注数据渗出和欺诈相关的威胁;针对医疗行业客户,团队会重点关注 patient 数据泄露的威胁。
  • 事件验证与报告:当OverWatch团队发现可疑活动时,会进行深入调查,验证是否为真实威胁,并提供详细的事件报告。报告包括威胁的类型、影响范围、攻击路径、 remediation 建议等信息,帮助客户快速响应。
  • 威胁情报共享:OverWatch团队会定期向客户分享与行业相关的威胁情报,包括新兴威胁趋势、攻击组织的战术和技术、防护建议等。这些情报帮助客户提前做好防护准备,减少被攻击的风险。
  • 应急响应支持:在客户遭遇重大安全事件时,OverWatch团队会提供应急响应支持,协助客户进行事件调查、威胁清除和恢复工作。团队的专家经验可帮助客户快速控制事件,减少损失。

5. Falcon Cloud Security:云工作负载保护

Falcon Cloud Security(CWP)是平台的云安全模块,旨在保护混合云、多云环境中的工作负载(如VM、容器、Serverless函数)。其核心功能包括:

  • VM工作负载保护:支持AWS、Azure、GCP、阿里云等主流云平台的VM保护,提供与终端相同的预防、检测和响应能力。例如,Falcon代理可部署在云VM上,阻止恶意软件执行、检测异常行为、隔离受感染的VM。
  • 容器安全:提供容器全生命周期的安全保护,包括镜像扫描、运行时防护和 orchestration 平台集成。镜像扫描功能在CI/CD pipeline中扫描容器镜像,识别其中的恶意软件、漏洞和配置错误;运行时防护功能监控容器的实时活动,阻止恶意行为(如权限提升、网络访问异常);集成Kubernetes、Docker Swarm等 orchestration 平台,实现容器集群的集中管理。
  • Serverless安全:保护AWS Lambda、Azure Functions等Serverless函数,监控函数的执行活动,识别恶意行为(如未授权的API调用、数据渗出)。平台支持自动部署防护规则到Serverless函数,无需修改函数代码。
  • 云漏洞管理:扫描云工作负载中的漏洞,包括操作系统漏洞、应用程序漏洞和配置错误。平台根据漏洞的CVSS评分、威胁情报和业务影响,对漏洞进行优先级排序,帮助管理员优先修复高风险漏洞。此外,平台还提供漏洞修复建议,如安装补丁、更新配置。
  • 云合规管理:提供云环境的合规检查功能,支持GDPR、HIPAA、PCI-DSS、SOC2等主流合规标准。平台自动扫描云资源的配置,识别不符合合规要求的配置(如未加密的存储桶、开放的安全组),并提供修复建议。此外,平台还生成合规报告,帮助客户通过合规审计。

6. Falcon Identity Protection:身份安全

Falcon Identity Protection是平台的身份安全模块,旨在保护用户身份免受攻击,防止身份泄露导致的未授权访问。其核心功能包括:

  • 身份威胁检测:监控用户身份的异常活动,如异地登录、多次失败登录、特权账号的异常使用等。例如,当一个用户账号从陌生国家IP登录,或一个通常使用密码登录的用户突然使用MFA登录失败,平台会标记这些行为为异常并发出警报。
  • 多因素认证(MFA):提供强MFA功能,保护用户访问终端和云资源的安全。MFA支持多种验证方式,如短信验证码、TOTP令牌、生物识别(指纹、面部识别)。管理员可设置MFA策略,如要求所有用户登录时使用MFA,或仅对敏感资源的访问要求MFA。
  • 特权访问管理(PAM):控制特权账号的访问,防止特权账号被滥用。PAM功能包括特权账号的发现与管理、会话录制、权限最小化。例如,管理员可设置特权账号只能在特定时间、特定终端上访问敏感资源,并录制特权账号的会话,便于审计和追溯。
  • 身份治理:管理用户身份的生命周期,包括身份创建、权限分配、身份注销。平台支持与AD、LDAP、Azure AD等身份系统集成,自动同步用户身份信息。此外,平台还提供权限审计功能,帮助管理员识别过度授权的用户,实现权限最小化。
  • 钓鱼防护:保护用户免受钓鱼攻击,防止用户泄露账号密码。平台提供钓鱼邮件检测功能,识别并阻止钓鱼邮件;同时,提供用户教育功能,帮助用户识别钓鱼邮件和网站。

7. Falcon Zero Trust Assessment:零信任评估

Falcon Zero Trust Assessment是平台的零信任模块,旨在实现零信任架构中的"永不信任,始终验证"原则,持续评估终端和用户的信任状态。其核心功能包括:

  • 终端健康评估:持续评估终端的健康状态,包括操作系统补丁状态、防病毒软件状态、应用程序配置、是否存在恶意软件等。例如,当终端未安装最新的操作系统补丁,或存在恶意软件时,平台会将终端标记为"不信任"状态。
  • 用户信任评估:评估用户的信任状态,包括用户的登录行为、身份验证方式、权限使用情况等。例如,当用户使用弱密码登录,或访问与其角色不符的资源时,平台会将用户标记为"不信任"状态。
  • 自适应访问控制:根据终端和用户的信任状态,动态调整访问权限。例如,当终端处于"不信任"状态时,平台会阻止其访问敏感资源;当用户处于"不信任"状态时,平台会要求其重新进行身份验证或使用MFA。
  • 零信任策略管理:允许管理员创建零信任策略,定义终端和用户的信任条件和访问权限。例如,管理员可设置"只有终端安装了最新补丁且用户使用MFA登录,才能访问CRM系统"的策略。平台支持基于角色、设备、位置的 granular 策略配置。
  • 集成零信任框架:支持与主流零信任框架集成,如Okta、Azure AD、Zscaler等。通过集成,组织可实现端到端的零信任防护,从用户身份验证到终端访问控制,再到资源访问授权。

三、技术特点与优势

Falcon平台的技术特点和优势主要体现在以下几个方面:

  • 云原生架构:Falcon平台基于云原生设计,无需本地部署服务器,降低了运维成本和复杂度。平台支持弹性扩展,可根据客户的需求快速调整资源,应对大规模的威胁事件。此外,云原生架构确保平台能够快速更新,及时部署最新的防护规则和威胁情报。
  • 单一代理覆盖全场景:Falcon平台通过单一轻量级代理实现终端、云工作负载、身份的全方位保护,消除了传统多代理方案带来的资源占用高、管理复杂的问题。代理支持跨平台部署,适应混合环境的需求。
  • AI驱动的智能防护:Falcon平台利用AI引擎(Falcon AI)对全球威胁数据进行分析,生成智能防护规则。AI引擎基于深度学习和机器学习模型,能够快速识别新的威胁模式,提供签名less的防护能力。此外,AI引擎还用于警报优先级排序和异常行为检测,提高安全团队的工作效率。
  • 全球威胁情报网络:Falcon平台的全球威胁情报网络汇集了来自数百万终端和云工作负载的实时数据,每天分析超过1万亿个安全事件。该网络由CrowdStrike的威胁专家团队维护,持续更新关于勒索软件、APT组织、恶意软件的情报,确保平台能够及时应对新兴威胁。
  • 实时响应能力:Falcon平台提供亚秒级的威胁检测和响应能力,能够快速遏制威胁扩散。平台的自动化响应剧本和远程操作功能,减少了人工响应的时间,提高了响应效率。此外,托管威胁狩猎服务(OverWatch)提供24/7的主动防护,帮助客户识别隐蔽的高级威胁。
  • 开放生态系统:Falcon平台支持与主流安全工具集成,如SIEM(Splunk、Elastic)、SOAR(Demisto、Phantom)、ITSM(ServiceNow)、身份系统(AD、Azure AD)等。通过开放API,组织可实现跨工具的自动化工作流,提高安全运营效率。
  • 合规就绪:Falcon平台提供丰富的合规功能,支持GDPR、HIPAA、PCI-DSS、SOC2等主流合规标准。平台自动生成合规报告,帮助客户通过合规审计。此外,平台的身份保护和零信任评估功能,帮助客户满足合规要求中的身份安全和访问控制条款。

四、典型应用场景

Falcon平台适用于多种应用场景,以下是几个典型案例:

  • 企业终端安全防护:替换传统防病毒软件,提供下一代终端防护能力。例如,一家大型零售企业使用Falcon Prevent保护其数千台POS终端,阻止恶意软件和 ransomware 攻击,确保交易数据的安全。
  • 混合云工作负载保护:保护混合云环境中的VM、容器和Serverless函数。例如,一家金融机构使用Falcon Cloud Security保护其AWS和Azure环境中的工作负载,扫描漏洞、检测异常行为,确保云资源的安全。
  • ransomware防御:预防、检测和响应 ransomware 攻击。例如,一家制造企业使用Falcon Prevent的 ransomware 防护功能阻止了LockBit ransomware 的攻击,并通过Falcon Respond的回滚功能恢复了被加密的生产数据,减少了业务中断时间。
  • 高级威胁狩猎:主动寻找隐蔽的高级威胁。例如,一家科技公司使用Falcon OverWatch服务,由CrowdStrike的专家团队24/7监控其环境,识别并清除了一个APT组织的入侵,保护了其知识产权。
  • 零信任架构实施:实现零信任架构中的持续验证和自适应访问控制。例如,一家医疗机构使用Falcon Zero Trust Assessment评估终端和用户的信任状态,动态调整访问权限,确保 patient 数据的安全。
  • 合规管理:满足合规要求中的安全条款。例如,一家支付企业使用Falcon平台的合规功能,生成PCI-DSS合规报告,通过了PCI-DSS审计,避免了罚款和声誉损失。

五、总结

CrowdStrike Falcon平台是一款全面的云原生XDR解决方案,通过单一代理实现终端、云工作负载、身份和数据的全方位保护。平台整合了预防、检测、响应、狩猎和合规等能力,利用AI驱动的技术和全球威胁情报网络,帮助组织应对现代网络威胁的挑战。其云原生架构、单一代理设计、实时响应能力和开放生态系统,使Falcon平台成为组织网络安全防御的理想选择。

了解更多产品详情,请访问CrowdStrike官方网站:

后查看

https://www.crowdstrike.com/" rel="noopener noreferrer" target="_blank" style="color: rgb(230, 0, 0);">https://www.crowdstrike.com/
展开更多

案例介绍

暂无内容

版权/专利

暂无内容
评价
点评抽奖
"客观"-"真实"-"中立"-"专业"点评,每项不少于20字,总字数不少于90字,帮助更多迷茫的IT人。点评完即可现金抽奖,满5个送笔记本/平板活动支架;10个送扫地机器人;20个送VIP视频会员。
评分标准及明细
0-20分很糟糕
很糟糕功能/性能/服务等基本无法使用
20-40分较差
较差功能/性能/服务等存在较多问题
40-60分一般
一般行业同类平均水平,凑活够用
60-80分还不错
还不错行业上游水平,能满足大部分使用需求
80-100分优秀
优秀行业领先水平,只有20%左右评比对象满足这个标准
总评分
很糟糕0.0分
很糟糕
共0人评分
项目
评分
同类平均分
综合
0
78
兼容性
0
86
稳定性
0
70
易用性
0
76
性能
0
74
市场占有率
0
74
功能
0
80
扩展性
0
84
美观度
0
84
技术服务
0
76
性价比
0
80
时间排序↓
最新
精华
0 条评论
向我咨询
发表评论