北京六方云信息技术有限公司是一家拥有领先技术的”新安全“公司,在人工智能、 云计算、大数据等新技术被广泛应用的”新时代”背景下,六方云以前沿的技术能力和行业认知,推动”新安全”的发展。

六方云
公司介绍:
产品详情
六方云智能安全运营平台(SSOC)是六方云公司面向政企客户推出的一站式、智能化安全运营中枢产品。该平台以“数据驱动、智能协同、闭环处置”为核心理念,整合了威胁检测、分析、响应、溯源等全链路安全能力,旨在帮助用户构建主动防御体系,提升安全运营效率,降低安全事件带来的损失。除SSOC外,六方云还提供工业互联网安全监测与态势感知平台、云原生安全防护平台、终端安全管理系统等系列产品,形成覆盖网络、工业、云、终端的全域安全防护矩阵。
一、六方云智能安全运营平台(SSOC)
1.1 核心定位与整体架构
SSOC的核心定位是企业安全运营的“大脑”,通过整合多源安全数据,利用AI与大数据技术实现威胁的精准识别与自动化响应。其整体架构遵循“数据层-引擎层-能力层-应用层”四层逻辑:
- 数据层:支持对接防火墙、IDS/IPS、WAF、EDR、日志系统等各类安全设备与系统,采集日志、流量、资产、漏洞等多维度安全数据,进行标准化清洗与存储。数据存储采用分布式架构,支持PB级数据量的高效检索与分析。
- 引擎层:包含大数据分析引擎、AI威胁检测引擎、关联分析引擎、溯源引擎等核心技术组件。其中AI威胁检测引擎采用基于Transformer的深度学习模型,可识别未知威胁;关联分析引擎基于MITRE ATT&CK框架构建攻击链模型,实现多事件关联分析。
- 能力层:封装了威胁检测、态势感知、事件响应、漏洞管理、资产测绘等关键安全能力模块,各模块间通过标准化接口协同工作,形成完整的安全运营闭环。
- 应用层:提供面向安全运营人员的可视化操作界面,包括仪表盘、威胁事件中心、响应处置工作台、报表中心等功能入口,支持自定义界面布局与权限控制。
1.2 核心功能模块详解
1.2.1 全域资产测绘与管理
该模块通过主动扫描与被动发现相结合的方式,实现对企业网络内所有资产的全面测绘,包括服务器、终端、网络设备、IoT设备等,为后续安全防护提供基础支撑。
- 资产自动发现:支持基于IP段扫描、端口探测、协议识别等方式,自动发现网络内的资产,并识别资产的操作系统、应用服务、版本信息、开放端口等属性。对于IoT设备,还可识别设备类型(如摄像头、传感器)与厂商信息。
- 资产画像构建:为每个资产建立包含基础信息、漏洞状态、安全事件历史、关联业务系统、所属部门等维度的完整画像。画像数据实时更新,帮助运营人员快速了解资产的风险状况与业务价值。
- 资产拓扑可视化:以图形化方式展示资产之间的网络连接关系,直观呈现网络架构与潜在攻击路径。支持按业务系统、部门、区域等维度筛选拓扑图,便于针对性分析。
- 资产风险评估:基于资产的漏洞数量、威胁事件历史、业务重要性等因素,采用量化评分模型评估资产风险等级,并生成风险排名报告,指导用户优先保护高风险资产。
1.2.2 多源威胁检测与分析
整合多种检测技术,实现对已知与未知威胁的精准识别,覆盖网络攻击、终端威胁、应用漏洞等多个维度。
- 规则与特征检测:基于预定义的安全规则(如SIEM规则、MITRE ATT&CK框架)与威胁特征库,检测常见攻击行为,包括SQL注入、跨站脚本(XSS)、DDoS攻击、勒索软件等。规则库实时更新,确保对最新威胁的覆盖。
- AI异常检测:利用机器学习算法(如聚类、分类、时序分析)构建正常行为基线,识别网络流量、用户行为、终端进程中的异常模式。例如,检测终端突然出现的大量文件加密行为(勒索软件特征)、用户异常登录时间与地点等,发现零日漏洞攻击、APT等未知威胁。
- 威胁情报关联:对接六方云自有威胁情报库与第三方情报源(如Virustotal、CVE Details、CNVD),将检测到的IP、域名、文件哈希、URL等指标与情报关联,判断威胁的严重程度、来源国家/地区、攻击组织等信息,为后续响应提供依据。
- 攻击链分析:基于MITRE ATT&CK框架,将分散的安全事件关联成完整的攻击链,还原攻击过程(如初始访问→执行→持久化→权限提升→横向移动→数据渗出),帮助运营人员理解攻击意图与影响范围。
1.2.3 安全事件响应与处置
提供从事件告警到闭环处置的全流程支持,提升响应效率,减少安全事件带来的损失。
- 告警分诊与优先级排序:基于威胁等级、资产重要性、业务影响范围、告警置信度等因素,自动对告警进行分诊与排序。例如,针对核心业务服务器的高置信度勒索软件告警将被标记为最高优先级,优先处理。
- 自动化响应编排:支持通过可视化流程设计器,编排自动化响应动作。用户可拖拽响应组件(如隔离终端、封禁恶意IP、重置用户密码、关闭危险端口等),设置触发条件与执行顺序,实现事件的快速处置。例如,当检测到终端感染勒索软件时,自动隔离该终端并通知管理员。
- 手动响应工具集:提供丰富的手动响应工具,包括远程终端控制、文件查杀、进程终止、日志导出等,方便运营人员进行精细化处置。
- 事件溯源与取证:通过关联分析引擎,还原攻击路径,收集攻击证据(如日志、流量包、进程快照)。支持生成取证报告,包含攻击时间线、受影响资产、攻击手段、证据文件等信息,为后续溯源与责任认定提供支持。
- 事件闭环管理:跟踪事件从发现到处置完成的全生命周期,记录每个处置步骤与责任人。处置完成后,自动生成事件总结报告,包含事件原因、影响范围、处置措施、改进建议等,帮助用户优化安全策略。
1.2.4 漏洞管理与风险评估
实现漏洞的全生命周期管理,降低漏洞被利用的风险,满足合规要求。
- 漏洞扫描与发现:定期对资产进行漏洞扫描,支持CVE、CNVD、CNNVD等标准漏洞库,以及工业控制系统(ICS)专用漏洞库的检测。扫描方式包括主动扫描与被动检测,主动扫描支持全端口扫描与针对性漏洞扫描,被动检测通过分析流量与日志发现漏洞。
- 漏洞信息富集:自动获取漏洞的详细信息,包括漏洞描述、CVSS评分、影响版本、利用难度、修复建议等。对接威胁情报库,判断漏洞是否存在公开的EXP或被在野利用。
- 漏洞风险评估:基于漏洞CVSS评分、资产重要性、是否存在EXP、业务影响范围等因素,采用加权评分模型评估漏洞的风险等级(高、中、低)。例如,CVSS评分9.0以上且存在公开EXP的漏洞,若影响核心业务资产,则被标记为高风险。
- 漏洞修复跟踪:跟踪漏洞修复进度,对未及时修复的漏洞进行告警。支持设置修复期限,超过期限未修复的漏洞将升级风险等级。修复完成后,自动验证漏洞是否已修复。
- 漏洞合规报表:生成符合等保2.0、PCI-DSS、HIPAA等合规标准的漏洞报表,展示漏洞数量、风险分布、修复率等指标,帮助用户满足合规要求。
1.2.5 安全态势感知与可视化
以直观的方式展示企业整体安全状况,帮助管理层与运营人员快速掌握安全态势,做出决策。
- 态势仪表盘:展示实时威胁数量、资产风险分布、攻击趋势、漏洞修复率、响应处置效率等关键指标。支持自定义仪表盘,用户可添加或删除指标,调整布局。
- 攻击态势地图:通过地理信息系统(GIS)展示攻击来源与目标的分布情况,直观呈现攻击态势。支持按时间范围筛选,查看不同时间段的攻击分布。
- 威胁趋势分析:展示近期威胁类型的变化趋势(如勒索软件、APT攻击的数量变化),帮助用户预测未来威胁方向。
- 合规报表生成:支持生成等保2.0、PCI-DSS等合规性报表,包含安全控制措施的落实情况、日志审计记录、漏洞修复情况等内容。报表可导出为PDF、Excel、Word等格式。
1.3 技术特点与优势
- AI驱动的精准检测:采用基于Transformer的深度学习模型与强化学习算法,对未知威胁的检测准确率达到95%以上,误报率降低30%以上。模型通过持续学习最新威胁样本,不断优化检测能力。
- 全链路闭环处置:从威胁检测到响应处置形成完整闭环,响应时间缩短至分钟级,大幅提升运营效率。自动化响应编排功能可减少80%以上的手动操作。
- 多源数据融合能力:支持对接超过200种安全设备与系统,数据处理能力达到每秒10万条日志以上,确保数据全面性。采用分布式存储与计算架构,支持PB级数据量的高效处理。
- 等保2.0合规适配:内置等保2.0安全控制措施与合规报表模板,帮助用户快速满足等保2.0中安全管理中心、安全监测与审计等要求的落地。
- 高扩展性与兼容性:采用微服务架构,支持横向扩展,可根据业务需求增加节点。兼容主流操作系统(如Windows、Linux)与数据库(如MySQL、PostgreSQL),便于与现有系统集成。
1.4 典型应用场景
- 政企安全运营中心建设:作为安全运营中心(SOC)的核心平台,整合现有安全设备,实现统一管理与运营。帮助用户构建“集中监测、统一响应、闭环处置”的安全运营体系。
- 高级威胁检测与响应:针对APT攻击、勒索软件、供应链攻击等高级威胁,提供精准检测与快速响应能力。例如,通过AI异常检测识别APT攻击的隐蔽行为,通过自动化响应快速阻断攻击。
- 等保2.0合规建设:帮助用户完成等保2.0中安全管理中心、安全监测、日志审计、漏洞管理等要求的落地,生成合规报表,通过等保测评。
- 大型企业分布式安全管理:支持多区域、多分支机构的安全数据集中管理,实现全局安全态势感知与统一响应处置。例如,集团企业可通过SSOC管理各子公司的安全状况,及时发现跨区域的攻击事件。
二、工业互联网安全监测与态势感知平台
2.1 核心定位与整体架构
六方云工业互联网安全监测与态势感知平台是面向工业企业(如电力、制造、石油化工等)推出的专用安全产品。该平台针对工业控制系统(ICS)的特点,提供工业协议解析、威胁检测、态势感知等能力,旨在保障工业生产网络的安全稳定运行。其架构分为:
- 工业数据采集层:支持对接PLC、SCADA、DCS、HMI等工业设备,采集Modbus、Profinet、S7、DNP3、IEC 61850等工业协议流量与日志。采用旁路部署方式,不影响工业生产流程。
- 工业威胁分析引擎层:包含工业协议解析引擎、ICS威胁检测引擎、异常行为分析引擎、工业漏洞扫描引擎等。引擎针对工业场景优化,检测延迟控制在毫秒级。
- 工业安全能力层:提供工业资产测绘、工业威胁检测、漏洞管理、态势感知、合规管理等能力模块,覆盖工业网络安全的核心需求。
- 应用层:面向工业安全运营人员的可视化界面,包括工业资产拓扑图、威胁事件中心、态势仪表盘、合规报表中心等。界面设计符合工业用户的操作习惯,简洁直观。
2.2 核心功能模块详解
2.2.1 工业资产全景测绘
实现对工业网络内所有资产的全面识别与管理,包括工控设备、网络设备、服务器等,为工业安全防护提供基础。
- 工业设备自动发现:通过被动监听工业协议流量与主动扫描相结合的方式,发现网络内的PLC、SCADA、DCS、HMI等工业设备。支持识别设备型号、厂商、协议类型、固件版本等信息,例如西门子S7-1200 PLC、施耐德Modicon M340 PLC等。
- 工业资产拓扑构建:基于工业协议交互关系,构建工业网络拓扑图,展示设备之间的连接关系与数据流向。例如,展示SCADA服务器与PLC之间的通信链路,以及PLC与传感器、执行器之间的连接。
- 工业资产风险评估:评估工业设备的漏洞状态、协议脆弱性、网络暴露面等风险因素。例如,检测PLC是否使用弱密码、是否开放不必要的端口、是否存在已知漏洞等,生成资产风险报告。
- 资产变更监测:监测工业资产的变更情况,如设备新增、删除、固件升级、配置变更等。变更事件实时告警,防止未经授权的资产变更带来安全风险。
2.2.2 工业协议深度解析与检测
针对工业协议的特点,提供深度解析与检测能力,识别工业网络中的异常行为与攻击。
- 多协议解析支持:支持Modbus TCP/RTU、Profinet IO、S7Comm/S7Comm Plus、DNP3、IEC 61850、EtherNet/IP、OPC UA等超过30种主流工业协议的深度解析。解析准确率达到99%以上,可提取协议字段(如功能码、寄存器地址、数据值)与操作行为。
- 协议异常检测:检测协议字段异常(如非法功能码、异常寄存器地址、数据值超出正常范围)、操作行为异常(如频繁读写敏感寄存器、未经授权的设备访问)等。例如,检测到Modbus协议中使用功能码03(读取保持寄存器)访问不存在的寄存器地址,或频繁写入PLC的控制寄存器。
- 工业威胁特征检测:基于工业威胁特征库,检测针对ICS的攻击,如震网病毒(Stuxnet)、BlackEnergy、Industroyer等。特征库实时更新,覆盖最新的工业威胁。
- 流量异常检测:检测工业网络流量的异常变化,如流量突增、异常连接、协议类型异常等。例如,检测到PLC与外部未知IP的连接,或SCADA服务器发送大量异常流量。
2.2.3 工业态势感知与可视化
以直观的方式展示工业网络的安全状况,帮助工业安全运营人员快速掌握安全态势。
- 工业态势仪表盘:展示工业资产数量、协议分布、威胁事件数量、漏洞修复率、流量趋势等关键指标。例如,展示Modbus协议占比、最近一周的威胁事件数量变化、高风险资产数量等。
- 攻击路径可视化:还原针对工业设备的攻击路径,展示攻击源、攻击目标、攻击手段等信息。例如,展示攻击源IP通过互联网进入工业DMZ区,再通过Profinet协议攻击PLC的路径。
- 工业合规报表:生成符合《工业控制系统信息安全防护指南》、等保2.0工业扩展要求、GB/T 33000-2016等合规标准的报表。报表包含工业资产安全状况、漏洞修复情况、威胁检测结果等内容,帮助用户满足合规要求。
- 实时告警中心:展示实时的工业安全告警,支持按告警类型、设备类型、威胁等级筛选。告警信息包含告警时间、设备名称、告警类型、威胁等级、处理建议等。
2.2.4 工业漏洞管理
实现工业设备漏洞的全生命周期管理,降低漏洞被利用的风险。
- 工业漏洞扫描:针对工业设备的专用漏洞库(如CVE-ICS、CNVD-ICS、CNNVD-ICS)进行扫描,发现设备存在的漏洞。扫描方式采用被动检测与主动扫描相结合,主动扫描针对工业设备优化,避免影响生产流程。
- 漏洞信息富集:自动获取漏洞的详细信息,包括漏洞描述、CVSS评分、影响设备型号、利用难度、修复建议等。例如,针对西门子S7-300 PLC的CVE-2019-10943漏洞,提供详细的修复步骤与固件版本。
- 漏洞风险评估:结合工业设备的重要性、漏洞的CVSS评分、是否存在EXP、业务影响范围等因素,评估漏洞风险等级。例如,影响核心生产PLC的高CVSS评分漏洞被标记为高风险,优先处理。
- 漏洞修复跟踪:跟踪漏洞修复进度,对未及时修复的漏洞进行告警。支持设置修复期限,超过期限未修复的漏洞将升级风险等级。修复完成后,自动验证漏洞是否已修复。
2.3 技术特点与优势
- 工业协议深度解析:支持超过30种工业协议的深度解析,解析准确率达到99%以上,覆盖电力、制造、石油化工等行业的主流协议。
- 低延迟检测:针对工业实时性要求,检测延迟控制在毫秒级,不影响工业生产流程。采用高效的协议解析算法与并行计算技术,确保检测速度。
- 误报率低:基于工业场景的特征工程与AI模型优化,误报率低于5%。模型通过学习工业正常行为模式,准确识别异常行为。
- 兼容性强:支持与主流工业设备厂商(如西门子、施耐德、ABB、罗克韦尔、华为)的设备对接,适配各种工业网络环境(如DCS、SCADA、PLC网络)。
- 旁路部署无干扰:采用旁路部署方式,不改变现有工业网络架构,不影响工业设备的正常通信,确保生产安全。
2.4 典型应用场景
- 电力行业工控安全防护:保障变电站、发电厂、调度中心等场所的ICS系统安全。例如,监测电力SCADA系统的通信流量,检测针对PLC的攻击,防止攻击导致停电事故。
- 制造行业工业网络安全:保护智能制造生产线的PLC、SCADA系统、MES系统等。例如,监测汽车生产线的工业网络,检测未经授权的PLC编程操作,避免生产中断或产品质量问题。
- 石油化工行业安全监测:监测炼油厂、化工厂的工业网络,防止攻击导致爆炸、泄漏等安全事故。例如,检测针对DCS系统的攻击,及时发现异常操作。
- 市政基础设施安全防护:保障供水、供气、污水处理等市政基础设施的ICS系统安全。例如,监测供水系统的PLC,防止攻击导致供水中断。
三、云原生安全防护平台
3.1 核心定位与整体架构
六方云云原生安全防护平台是面向云原生环境(Kubernetes、容器、Serverless)的全生命周期安全产品。该平台遵循“左移安全、持续防护、智能响应”的理念,覆盖容器镜像、集群、运行时、应用等多个层面,为云原生应用提供端到端的安全保障。其架构分为:
- 云原生数据采集层:采集容器镜像、Kubernetes集群配置、容器运行时日志、服务网格流量、Serverless函数日志等数据。支持对接Kubernetes API、Docker API、Harbor镜像仓库、Istio服务网格等。
- 云原生安全引擎层:包含镜像扫描引擎、集群合规检查引擎、运行时防护引擎、微服务安全引擎、Serverless安全引擎等。引擎采用云原生技术构建,支持弹性扩展。
- 云原生安全能力层:提供镜像安全、集群安全、运行时安全、微服务安全、Serverless安全等能力模块,覆盖云原生应用的全生命周期。
- 应用层:面向DevOps与安全人员的可视化界面,包括镜像安全dashboard、集群合规报表、运行时威胁事件中心、微服务安全监控等。界面支持与CI/CD工具集成,实现安全左移。
3.2 核心功能模块详解
3.2.1 容器镜像安全
保障容器镜像的安全,从源头阻止恶意镜像进入生产环境。
- 镜像漏洞扫描:扫描容器镜像中的操作系统漏洞(如Ubuntu、CentOS漏洞)、应用依赖漏洞(如Java、Python、Node.js库漏洞)。支持CVE、NVD、CNVD等标准漏洞库,以及OWASP Top 10等应用漏洞的检测。扫描方式包括静态扫描与动态扫描,静态扫描分析镜像文件系统,动态扫描在沙箱环境中运行镜像检测恶意行为。
- 镜像恶意代码检测:检测镜像中的恶意软件、后门、挖矿程序、勒索软件等。支持基于特征库的检测与基于行为的沙箱检测,沙箱检测可识别未知恶意代码。
- 镜像配置合规检查:检查镜像的配置是否符合安全规范,如是否使用root用户运行、是否开放不必要的端口、是否设置正确的文件权限等。例如,检测到镜像使用root用户运行,或开放端口22(SSH)。
- 镜像签名与验证:支持镜像签名机制(如Docker Content Trust),确保镜像来源可信,防止篡改。用户可对镜像进行签名,部署时验证签名的有效性,只有可信镜像才能部署到集群。
- 镜像仓库防护:对镜像仓库(如Harbor、Docker Hub)进行访问控制,防止未授权镜像上传或下载。支持设置仓库的访问权限、镜像标签策略、镜像保留策略等。
3.2.2 Kubernetes集群安全
保障Kubernetes集群的安全,防止集群配置不当或被攻击。
- 集群配置合规检查:基于CIS Kubernetes Benchmark、NSA/CISA Kubernetes Hardening Guide等标准,检查集群配置的合规性。例如,检查API Server是否启用TLS、etcd是否加密存储、kubelet是否禁用匿名访问等。
- RBAC权限管理与审计:审计Kubernetes RBAC权限配置,检测过度授权、权限泄露等风险。例如,检测到普通用户拥有集群管理员权限,或ServiceAccount拥有不必要的权限。支持设置RBAC权限的合规规则,自动发现违规配置。
- 集群网络安全:监控集群内部网络流量,检测容器间的异常通信。支持网络策略的可视化与审计,检查网络策略是否有效阻止了不必要的通信。例如,检测到容器与外部未知IP的连接,或不同命名空间的容器之间未经授权的通信。
- Secret管理:检测集群中明文存储的Secret(如密码、API密钥、证书),提供加密存储建议。支持对接外部密钥管理系统(如HashiCorp Vault),实现Secret的安全存储与动态注入。
- 集群组件安全:监控Kubernetes组件(如API Server、etcd、kube-controller-manager、kube-scheduler)的运行状态与日志,检测组件异常或攻击行为。例如,检测到API Server的暴力破解尝试,或etcd的异常写入操作。
3.2.3 容器运行时安全
保障容器运行时的安全,防止容器逃逸、恶意进程等攻击。
- 运行时威胁检测:检测容器运行时的异常行为,包括进程注入、文件加密、注册表篡改、网络外联、特权升级等。例如,检测到容器内的进程尝试逃逸到宿主机,或容器内的文件被大量加密(勒索软件特征)。
- 运行时防护:支持实时阻断容器中的恶意行为,如封禁恶意IP、终止恶意进程、删除恶意文件、限制容器网络访问等。防护规则可自定义,也可使用预定义的规则集。
- 容器资源监控:监控容器的CPU、内存、磁盘、网络等资源使用情况,防止资源耗尽导致服务不可用。支持设置资源阈值告警,例如容器CPU使用率超过90%时告警。
- 容器逃逸防护:采用多种技术防止容器逃逸,如限制容器的特权、禁用危险系统调用、使用Seccomp配置文件等。例如,禁止容器使用CAP_SYS_ADMIN等危险权限,或禁用容器的mount系统调用。
3.2.4 微服务与Serverless安全
保障微服务与Serverless应用的安全,防止API攻击、服务滥用等风险。
- 微服务API安全:检测API的未授权访问、注入攻击(如SQL注入、NoSQL注入)、越权操作、参数篡改、API滥用等风险。支持OpenAPI规范的合规检查,确保API设计符合安全标准。例如,检测到API的SQL注入攻击,或未授权用户访问敏感API。
- 服务网格安全:对接Istio、Linkerd等服务网格,监控服务间的通信流量。检测服务间的异常调用行为,如频繁调用错误的服务、调用频率异常、请求参数异常等。支持设置服务间的访问策略,阻止未经授权的服务通信。
- Serverless函数安全:扫描Serverless函数代码中的漏洞,如代码注入、敏感信息泄露、配置错误等。检测函数运行时的异常行为,如函数调用外部恶意服务、函数执行时间过长、函数资源消耗异常等。支持对接AWS Lambda、阿里云函数计算、腾讯云SCF等主流Serverless平台。
3.3 技术特点与优势
- 云原生原生集成:与Kubernetes、Docker、Harbor、Istio等云原生工具深度集成,无需修改应用代码即可部署。支持Helm Chart部署,快速集成到现有云原生环境。
- 左移安全:将安全能力融入DevOps流程(如CI/CD pipeline),在镜像构建、部署阶段发现并修复安全问题。例如,在CI pipeline中自动扫描镜像漏洞,只有通过安全检查的镜像才能进入下一步。
- 高性能:镜像扫描速度达到每秒100MB以上,运行时防护对容器性能影响小于5%。采用轻量化设计,适合大规模容器集群的部署。
- 多云支持:支持阿里云、腾讯云、AWS、Azure、华为云等主流公有云,以及私有云、混合云环境。统一管理多云环境中的容器与集群安全,降低运维复杂度。
- 自动化与智能化:支持自动化的安全检查与响应,如自动扫描镜像、自动修复集群配置、自动阻断恶意行为。采用AI算法检测未知威胁,提升检测准确率。
3.4 典型应用场景
- 云原生应用安全防护:为基于Kubernetes的微服务应用提供全生命周期安全保障。例如,保护电商平台的微服务应用,防止容器逃逸、API攻击等风险。
- DevOps安全集成:将安全检查融入CI/CD流程,实现“安全左移”。例如,在CI pipeline中自动扫描镜像漏洞,在CD pipeline中自动检查集群配置合规性。
- 多云环境安全管理:统一管理多云环境中的容器与集群安全。例如,管理部署在阿里云与AWS上的Kubernetes集群,实现统一的安全策略与监控。
- Serverless应用安全防护:保障Serverless函数的安全。例如,保护基于AWS Lambda的Serverless应用,防止函数代码漏洞与运行时攻击。
四、终端安全管理系统(EDR/XDR)
4.1 核心定位与整体架构
六方云终端安全管理系统是融合EDR(终端检测与响应)与XDR(扩展检测与响应)能力的终端安全产品。该系统以终端为核心,整合网络、邮件、云等多源数据,实现跨维度威胁检测与响应。其架构分为:
- 终端代理层:部署在Windows、Linux、macOS、Android、iOS等终端设备上,采集终端进程、文件、注册表、网络、系统调用等数据。代理采用轻量化设计,占用资源少,对终端性能影响小。
- 后端引擎层:包含终端威胁检测引擎、行为分析引擎、XDR关联分析引擎、病毒查杀引擎等。引擎采用分布式架构,支持大规模终端的并行处理。
- 能力层:提供终端防护、威胁检测、响应处置、资产管理、补丁管理等能力模块,覆盖终端安全的核心需求。
- 应用层:面向终端管理员的可视化界面,包括终端状态dashboard、威胁事件中心、策略管理控制台、报表中心等。界面支持多租户管理,适合大型企业与机构使用。
4.2 核心功能模块详解
4.2.1 终端实时防护
实时保护终端免受病毒、恶意软件、网络攻击等威胁。
- 病毒与恶意软件防护:基于特征库与AI引擎,实时检测并阻断病毒、 ransomware、特洛伊木马、间谍软件等恶意软件。特征库实时更新,覆盖最新的恶意软件样本。AI引擎采用深度学习模型,识别未知恶意软件。
- 漏洞利用防护:针对终端操作系统与应用程序的漏洞,提供虚拟补丁防护。虚拟补丁无需等待官方补丁即可阻止漏洞利用,例如针对Windows SMB漏洞的虚拟补丁,可防止永恒之蓝等漏洞攻击。
- 网页防护:阻止终端访问恶意网站、钓鱼网站、赌博网站等不良网站。支持自定义网站黑白名单,以及基于URL分类的过滤。例如,阻止终端访问已知的钓鱼网站,或过滤成人内容网站。
- 邮件防护:扫描终端接收的邮件附件与链接,检测恶意内容。支持对接主流邮件客户端(如Outlook、Thunderbird),实时扫描邮件内容。例如,检测到邮件附件中的勒索软件,或链接指向恶意网站。
- USB设备防护:管理终端的USB设备访问权限,防止敏感数据通过USB设备泄露。支持设置USB设备的访问策略,如禁止使用USB存储设备、只允许特定类型的USB设备等。例如,禁止员工将USB存储设备插入公司终端,防止数据泄露。
4.2.2 终端威胁检测与响应
检测终端中的威胁,提供快速响应与处置能力。
- 行为异常检测:利用机器学习算法检测终端的异常行为,包括进程注入、文件加密、注册表篡改、网络外联、特权升级、敏感文件访问等。例如,检测到终端中的进程尝试注入到浏览器进程,或大量文件被加密(勒索软件特征)。
- 终端威胁响应:支持自动化响应动作,如隔离终端、终止恶意进程、删除恶意文件、还原被篡改的文件、重置用户密码等。例如,当检测到终端感染勒索软件时,自动隔离该终端并通知管理员。
- 手动响应工具集:提供丰富的手动响应工具,包括远程终端控制、文件查杀、进程管理、注册表编辑、日志导出等。管理员可通过这些工具对终端进行精细化处置。
- 终端威胁溯源:关联终端数据与网络、邮件、云等数据,还原攻击路径。例如,关联终端的恶意文件与邮件附件,找出攻击源头是钓鱼邮件;关联终端的网络连接与防火墙日志,找出攻击源IP。
- 终端取证分析:收集终端的取证数据,如进程快照、文件系统快照、注册表快照、网络连接记录等。支持生成取证报告,为后续调查提供依据。
4.2.3 终端资产管理
管理终端资产,确保终端符合安全规范。
- 终端资产自动发现:发现网络内的所有终端设备,记录设备型号、操作系统版本、应用程序列表、硬件配置、IP地址、MAC地址等信息。支持按部门、区域、设备类型等维度筛选资产。
- 终端配置管理:统一管理终端的安全配置,如防火墙设置、密码策略、UAC权限、屏幕保护程序、自动更新设置等。支持批量配置终端,确保所有终端符合安全规范。例如,设置终端的密码策略为8位以上,包含字母、数字与特殊字符。
- 终端补丁管理:扫描终端缺失的操作系统与应用程序补丁,自动推送并安装补丁。支持设置补丁安装策略,如只安装安全补丁、在非工作时间安装补丁等。例如,自动为Windows终端安装最新的安全补丁,防止漏洞攻击。
- 终端软件管理:管理终端的应用程序,包括软件安装、卸载、升级等。支持设置软件黑白名单,禁止安装未经授权的软件。例如,禁止终端安装游戏软件或盗版软件。
4.2.4 XDR扩展检测与响应
整合多源数据,实现跨维度的威胁检测与响应。
- 多源数据关联分析:整合终端、网络、邮件、云等多源数据,进行关联分析。例如,关联终端的恶意文件与网络流量中的恶意IP,发现跨终端的攻击事件;关联终端的异常行为与邮件中的钓鱼链接,找出攻击源头。
- 全局威胁态势感知:基于XDR数据,展示全局威胁态势,包括威胁类型分布、攻击源分布、受影响终端数量等。帮助管理员快速掌握企业整体安全状况。
- 跨维度响应处置:支持跨维度的响应动作,如在检测到终端感染恶意软件时,同时封禁攻击源IP(网络层面)、删除邮件中的恶意附件(邮件层面)。实现全方位的威胁处置。
4.3 技术特点与优势
- 轻量级代理:终端代理占用资源少,对终端性能影响小于3%。适合各种终端设备,包括老旧终端与移动设备。
- AI驱动的未知威胁检测:采用深度学习模型,未知威胁检测准确率达到95%以上。模型通过持续学习最新威胁样本,不断优化检测能力。
- 跨维度XDR能力:整合终端、网络、邮件、云等多源数据,实现更全面的威胁检测与响应。相比传统EDR,XDR能发现更多跨维度的威胁事件。
- 全平台支持:支持Windows、Linux、macOS、Android、iOS等主流操作系统,覆盖桌面终端、移动终端、服务器等各种设备类型。
- 大规模部署能力:采用分布式架构,支持上万台终端的大规模部署。终端代理与服务器之间采用加密通信,确保数据安全。
4.4 典型应用场景
- 企业终端安全防护:保护企业员工终端免受病毒、 ransomware、钓鱼攻击等威胁。例如,防止员工终端感染勒索软件,导致敏感数据加密。
- 远程办公终端安全:为远程办公终端提供安全防护。例如,检测远程终端的异常行为,防止敏感数据通过远程连接泄露;为远程终端提供虚拟补丁,防止漏洞攻击。
- BYOD终端管理:管理员工自带设备(BYOD),确保设备符合企业安全政策。例如,设置BYOD终端的安全配置,禁止访问敏感企业数据;扫描BYOD终端的漏洞,防止漏洞攻击。
- 终端合规管理:帮助企业满足终端安全合规要求,如等保2.0、PCI-DSS、HIPAA等。例如,生成终端合规报表,展示终端的补丁安装情况、安全配置情况等。
五、总结
六方云的系列软件产品覆盖了网络安全、工业安全、云原生安全、终端安全等多个领域,形成了全域安全防护矩阵。通过整合AI、大数据、工业协议解析等先进技术,六方云的产品为政企客户提供了从威胁检测到响应处置的全链路安全能力,帮助用户构建主动防御体系,提升安全运营效率,降低安全风险。无论是传统政企的安全运营中心建设,还是工业企业的工控安全防护,抑或是云原生环境的安全保障,六方云的产品都能提供专业的解决方案,满足不同行业客户的安全需求。
了解更多六方云产品详情,请访问:
登录后查看
https://www.6cloudtech.com/" rel="noopener noreferrer" target="_blank" style="color: rgb(230, 0, 0);">https://www.6cloudtech.com/


案例介绍
版权/专利









