苏州深信达成立于2008年,是国家高新技术企业和国家软件企业,是数据安全解决方案供应商,基于操作系统内核级纵深防御技术、虚拟沙盒技术、行为数字签名等技术,为政府和企事业单位提供专业级的数据安全整体解决方案。

MCK主机加固
公司介绍:
产品详情
在高级持续性威胁、勒索软件和内部恶意行为日益猖獗的今天,传统基于特征码的防病毒软件和边界防火墙已显得力不从心。攻击者一旦突破网络边界,主机便成为最后的、也是最关键的战场。苏州深信达公司的最新主机安全平台,正是在这一背景下推出的下一代端点防护解决方案。它不再将自己定位为孤立的“杀毒”工具,而是作为一个集防御、检测、响应、预测于一体的智能化端点安全运营平台。其核心理念是摒弃传统的“信任但验证”模型,将零信任原则深度植入每一台主机的内核层,构建一道动态、智能、且极具韧性的最后防线。
一、 产品核心理念:从“边界防护”到“主机内核零信任”的范式革命
深信达主机安全平台的颠覆性在于,它彻底改变了主机安全的防御思路。传统安全模型假设内网是可信的,防护重点在于边界。而该产品秉承“永不信任,始终验证”的零信任原则,其基石建立在三大核心转变上:
- 从依赖特征到关注行为: 产品认为,恶意软件可以千变万化(免杀),但其恶意行为(如加密文件、修改注册表实现自启动、注入进程)具有内在的规律性。因此,防御重心从追逐无穷尽的病毒特征码,转向实时监控和分析程序、进程在操作系统层面的行为序列。
- 从被动响应到主动防御: 平台的核心能力不是等待攻击发生后再去查杀,而是通过一系列技术手段(如应用程序白名单、勒索软件诱捕、内存保护)主动阻止恶意代码的执行和破坏行为,将威胁扼杀在萌芽状态。
- 从单点防护到联动响应: 单台主机的安全事件不再是孤立的。平台将所有端点的安全数据集中分析,利用大数据和机器学习技术,关联分析跨主机的攻击链,并能与防火墙、SIEM、SOAR等系统联动,实现威胁的快速隔离与全网响应。
这一理念的技术基石是操作系统内核层的深度监控与控制能力。平台通过驱动级技术,实现对文件、进程、注册表、网络连接等所有核心操作的无可旁路监控,为高级安全功能提供了坚实的数据基础和执行能力。
二、 产品核心架构与功能模块:四层纵深防御体系
该平台构建了一个由浅入深、环环相扣的四层纵深防御体系,确保即使某一层被突破,后续层次仍能提供有效保护。
(一) 第一层:攻击面减少与预防层
此层目标是在攻击发生前,最大限度缩小主机的受攻击面,防患于未然。
- 智能应用程序白名单: 这是最核心的主动防御技术。它基于“最小权限”原则,只允许经过授权的可信程序运行,其他一切程序默认禁止。平台支持学习模式,可自动生成可信程序清单,并可通过数字签名、哈希值、路径等多种方式灵活定义白名单策略。此举能从根本上防御未知木马、无文件攻击等基于可执行程序的威胁。
- 系统强化与漏洞虚拟补丁: 自动检测操作系统和常见应用的已知漏洞,并提供虚拟补丁功能。即使官方补丁尚未安装,也能通过控制攻击入口(如特定的网络包、API调用)来有效阻断利用该漏洞的攻击,为系统打上真正的补丁争取宝贵时间。
- 外设与端口管控: 精细化管理USB设备、光驱、蓝牙等外设的使用,并可关闭非必要的网络端口,减少攻击向量。
(二) 第二层:运行时威胁检测与阻断层
当未知程序试图运行或已有进程出现异常行为时,此层提供实时监控和拦截。
- 核心行为监控: 实时监控进程创建、文件操作(尤其是大量加密/修改)、注册表关键项修改、网络连接建立等敏感行为。一旦发现与恶意软件典型行为模式相符的操作序列(如
powershell脚本下载可执行文件并运行),立即告警并阻断。 - 专项勒索软件防护: 采用多种技术组合拳,包括:
- 文件诱饵: 在敏感目录放置隐藏的诱饵文件,任何程序一旦触碰,立即触发最高级别告警并终止该进程。
- 行为规则: 监控对大量文件进行快速加密、重命名的行为。
- 安全备份: 与备份系统联动,在检测到勒索软件活动时,自动触发关键文件的备份流程。
- 内存保护与无文件攻击检测: 监控PowerShell、WMI、宏等脚本解释器的内存活动,检测是否存在恶意Shellcode、反射式DLL注入等无文件攻击技术,防止攻击者在系统内存中“潜伏”。
(三) 第三层:终端检测与响应层
EDR能力是平台的“智慧大脑”,专注于高级威胁的发现和调查。
- 全量操作记录: 记录端点上详尽的进程树、网络连接、文件变动、用户登录等安全相关数据,并长期存储。这为事后调查提供了“黑匣子”般的数据支持。
- 威胁狩猎: 提供强大的查询语言,允许安全分析师主动搜索环境中是否存在特定的IOC或攻击TTPs。例如,可以快速搜索“所有在非工作时间启动了
certutil.exe并进行网络下载的主机”。 - 攻击链可视化: 当发现一个可疑事件时,平台可以图形化展示完整的攻击链,包括初始入侵点、横向移动路径、持久化手段等,极大简化了安全事件的分析和溯源流程。
(四) 第四层:响应与自动化层
此层确保在检测到威胁后,能够快速、有效地进行处置,控制损失。
- 快速响应动作: 安全人员可以在控制台对单台或批量主机执行一系列远程响应操作,如:隔离主机(断开网络)、杀死恶意进程、隔离恶意文件、扫描查杀等。
- 自动化响应剧本: 平台支持预定义响应剧本。例如,当检测到符合勒索软件特征的行为时,可自动执行“终止进程->隔离文件->隔离主机->创建快照”等一系列动作,将响应时间从小时级缩短至秒级。
- 与安全生态联动: 通过开放式API,平台可与企业的SIEM、NDR、防火墙等系统联动。例如,当EDR在某个端点发现一个恶意IP,可立即通过API通知防火墙封禁该IP在全网的访问,实现协同防御。
三、 核心技术优势与差异化价值
- 内核级深度监控与防御能力: 产品基于扎实的驱动开发技术,实现了对操作系统底层活动的无可旁路监控与控制,为行为分析、勒索软件防护等高级功能提供了可靠的技术根基。
- “白名单+行为分析”的双引擎防御模式: 结合了应用程序白名单的“主动预防”优势和实时行为监控的“动态检测”能力,既能为关键服务器提供最严格的保护,也能为办公环境提供智能、灵活的防护。
- 强大的勒索软件专项防护: 将勒索软件作为头号威胁进行针对性设计,通过诱捕、行为监控、自动备份等多重手段,构建了专门的防御体系,防护效果显著。
- 轻量级代理与卓越性能: 尽管功能强大,但代理程序经过高度优化,对系统资源的占用极低,不会影响业务系统的正常运行,特别适合对性能敏感的生产服务器环境。
四、 典型应用场景
- 场景一:关键服务器保护。 为数据库服务器、应用服务器等核心资产部署智能白名单策略,确保只有可信的业务程序可以运行,有效防御任何未知恶意软件的侵袭,满足等级保护2.0对关键节点的防护要求。
- 场景二、应对勒索软件攻击。 在文件服务器、开发测试环境等易受勒索软件攻击的目标上,启用强大的行为监控、文件诱饵和自动响应功能,在加密行为开始之初即予以阻断,保护企业核心数字资产。
- 场景三:安全运营中心建设。 作为企业SOC的端点数据来源和响应执行点,为安全分析师提供丰富的EDR数据用于威胁狩猎和事件调查,并实现安全事件的自动化闭环处理。
- 场景四:防止内部数据窃取。 通过监控异常的外发文件行为(如通过U盘大量拷贝、通过网络协议上传敏感文件),有效发现和阻断内部人员的数据窃取行为。



点击链接,了解更多产品详情:
登录后查看
案例介绍
版权/专利









