MCK主机加固

MCK主机加固

0.0
0条评价
352次浏览
所属厂商:
深信达
交付方式:
私有部署
定价方式:
按数量
适用客户规模(/人):
不限
价格区间:
不限

公司介绍:

 苏州深信达成立于2008年,是国家高新技术企业和国家软件企业,是数据安全解决方案供应商,基于操作系统内核级纵深防御技术、虚拟沙盒技术、行为数字签名等技术,为政府和企事业单位提供专业级的数据安全整体解决方案。

产品详情

在高级持续性威胁、勒索软件和内部恶意行为日益猖獗的今天,传统基于特征码的防病毒软件和边界防火墙已显得力不从心。攻击者一旦突破网络边界,主机便成为最后的、也是最关键的战场。苏州深信达公司的最新主机安全平台,正是在这一背景下推出的下一代端点防护解决方案。它不再将自己定位为孤立的“杀毒”工具,而是作为一个集​​防御、检测、响应、预测​​于一体的​​智能化端点安全运营平台​​。其核心理念是摒弃传统的“信任但验证”模型,将​​零信任原则深度植入每一台主机的内核层​​,构建一道动态、智能、且极具韧性的最后防线。

​​一、 产品核心理念:从“边界防护”到“主机内核零信任”的范式革命​​

深信达主机安全平台的颠覆性在于,它彻底改变了主机安全的防御思路。传统安全模型假设内网是可信的,防护重点在于边界。而该产品秉承“永不信任,始终验证”的零信任原则,其基石建立在三大核心转变上:

  1. ​​从依赖特征到关注行为:​​ 产品认为,恶意软件可以千变万化(免杀),但其恶意行为(如加密文件、修改注册表实现自启动、注入进程)具有内在的规律性。因此,防御重心从追逐无穷尽的病毒特征码,转向实时监控和分析程序、进程在操作系统层面的行为序列。
  2. ​​从被动响应到主动防御:​​ 平台的核心能力不是等待攻击发生后再去查杀,而是通过一系列技术手段(如应用程序白名单、勒索软件诱捕、内存保护)主动阻止恶意代码的执行和破坏行为,将威胁扼杀在萌芽状态。
  3. ​​从单点防护到联动响应:​​ 单台主机的安全事件不再是孤立的。平台将所有端点的安全数据集中分析,利用大数据和机器学习技术,关联分析跨主机的攻击链,并能与防火墙、SIEM、SOAR等系统联动,实现威胁的快速隔离与全网响应。

这一理念的技术基石是​​操作系统内核层的深度监控与控制能力​​。平台通过驱动级技术,实现对文件、进程、注册表、网络连接等所有核心操作的无可旁路监控,为高级安全功能提供了坚实的数据基础和执行能力。

​​二、 产品核心架构与功能模块:四层纵深防御体系​​

该平台构建了一个由浅入深、环环相扣的四层纵深防御体系,确保即使某一层被突破,后续层次仍能提供有效保护。

​​(一) 第一层:攻击面减少与预防层​​

此层目标是在攻击发生前,最大限度缩小主机的受攻击面,防患于未然。

  • ​​智能应用程序白名单:​​ 这是最核心的主动防御技术。它基于“最小权限”原则,只允许经过授权的可信程序运行,其他一切程序默认禁止。平台支持学习模式,可自动生成可信程序清单,并可通过数字签名、哈希值、路径等多种方式灵活定义白名单策略。此举能从根本上防御未知木马、无文件攻击等基于可执行程序的威胁。
  • ​​系统强化与漏洞虚拟补丁:​​ 自动检测操作系统和常见应用的已知漏洞,并提供虚拟补丁功能。即使官方补丁尚未安装,也能通过控制攻击入口(如特定的网络包、API调用)来有效阻断利用该漏洞的攻击,为系统打上真正的补丁争取宝贵时间。
  • ​​外设与端口管控:​​ 精细化管理USB设备、光驱、蓝牙等外设的使用,并可关闭非必要的网络端口,减少攻击向量。

​​(二) 第二层:运行时威胁检测与阻断层​​

当未知程序试图运行或已有进程出现异常行为时,此层提供实时监控和拦截。

  • ​​核心行为监控:​​ 实时监控进程创建、文件操作(尤其是大量加密/修改)、注册表关键项修改、网络连接建立等敏感行为。一旦发现与恶意软件典型行为模式相符的操作序列(如powershell脚本下载可执行文件并运行),立即告警并阻断。
  • ​​专项勒索软件防护:​​ 采用多种技术组合拳,包括:
  • ​​文件诱饵:​​ 在敏感目录放置隐藏的诱饵文件,任何程序一旦触碰,立即触发最高级别告警并终止该进程。
  • ​​行为规则:​​ 监控对大量文件进行快速加密、重命名的行为。
  • ​​安全备份:​​ 与备份系统联动,在检测到勒索软件活动时,自动触发关键文件的备份流程。
  • ​​内存保护与无文件攻击检测:​​ 监控PowerShell、WMI、宏等脚本解释器的内存活动,检测是否存在恶意Shellcode、反射式DLL注入等无文件攻击技术,防止攻击者在系统内存中“潜伏”。

​​(三) 第三层:终端检测与响应层​​

EDR能力是平台的“智慧大脑”,专注于高级威胁的发现和调查。

  • ​​全量操作记录:​​ 记录端点上详尽的进程树、网络连接、文件变动、用户登录等安全相关数据,并长期存储。这为事后调查提供了“黑匣子”般的数据支持。
  • ​​威胁狩猎:​​ 提供强大的查询语言,允许安全分析师主动搜索环境中是否存在特定的IOC或攻击TTPs。例如,可以快速搜索“所有在非工作时间启动了certutil.exe并进行网络下载的主机”。
  • ​​攻击链可视化:​​ 当发现一个可疑事件时,平台可以图形化展示完整的攻击链,包括初始入侵点、横向移动路径、持久化手段等,极大简化了安全事件的分析和溯源流程。

​​

(四) 第四层:响应与自动化层​​

此层确保在检测到威胁后,能够快速、有效地进行处置,控制损失。

  • ​​快速响应动作:​​ 安全人员可以在控制台对单台或批量主机执行一系列远程响应操作,如:隔离主机(断开网络)、杀死恶意进程、隔离恶意文件、扫描查杀等。
  • ​​自动化响应剧本:​​ 平台支持预定义响应剧本。例如,当检测到符合勒索软件特征的行为时,可自动执行“终止进程->隔离文件->隔离主机->创建快照”等一系列动作,将响应时间从小时级缩短至秒级。
  • ​​与安全生态联动:​​ 通过开放式API,平台可与企业的SIEM、NDR、防火墙等系统联动。例如,当EDR在某个端点发现一个恶意IP,可立即通过API通知防火墙封禁该IP在全网的访问,实现协同防御。


​​三、 核心技术优势与差异化价值​​

  1. ​​内核级深度监控与防御能力:​​ 产品基于扎实的驱动开发技术,实现了对操作系统底层活动的无可旁路监控与控制,为行为分析、勒索软件防护等高级功能提供了可靠的技术根基。
  2. ​​“白名单+行为分析”的双引擎防御模式:​​ 结合了应用程序白名单的“主动预防”优势和实时行为监控的“动态检测”能力,既能为关键服务器提供最严格的保护,也能为办公环境提供智能、灵活的防护。
  3. ​​强大的勒索软件专项防护:​​ 将勒索软件作为头号威胁进行针对性设计,通过诱捕、行为监控、自动备份等多重手段,构建了专门的防御体系,防护效果显著。
  4. ​​轻量级代理与卓越性能:​​ 尽管功能强大,但代理程序经过高度优化,对系统资源的占用极低,不会影响业务系统的正常运行,特别适合对性能敏感的生产服务器环境。

​​

四、 典型应用场景​​

  • ​​场景一:关键服务器保护。​​ 为数据库服务器、应用服务器等核心资产部署智能白名单策略,确保只有可信的业务程序可以运行,有效防御任何未知恶意软件的侵袭,满足等级保护2.0对关键节点的防护要求。
  • ​​场景二、应对勒索软件攻击。​​ 在文件服务器、开发测试环境等易受勒索软件攻击的目标上,启用强大的行为监控、文件诱饵和自动响应功能,在加密行为开始之初即予以阻断,保护企业核心数字资产。
  • ​​场景三:安全运营中心建设。​​ 作为企业SOC的端点数据来源和响应执行点,为安全分析师提供丰富的EDR数据用于威胁狩猎和事件调查,并实现安全事件的自动化闭环处理。
  • ​​场景四:防止内部数据窃取。​​ 通过监控异常的外发文件行为(如通过U盘大量拷贝、通过网络协议上传敏感文件),有效发现和阻断内部人员的数据窃取行为。

MCK主机加固1MCK主机加固2MCK主机加固3

点击链接,了解更多产品详情:

后查看

展开更多

案例介绍

暂无内容

版权/专利

暂无内容
评价
点评抽奖
"客观"-"真实"-"中立"-"专业"点评,每项不少于20字,总字数不少于90字,帮助更多迷茫的IT人。点评完即可现金抽奖,满5个送笔记本/平板活动支架;10个送扫地机器人;20个送VIP视频会员。
评分标准及明细
0-20分很糟糕
很糟糕功能/性能/服务等基本无法使用
20-40分较差
较差功能/性能/服务等存在较多问题
40-60分一般
一般行业同类平均水平,凑活够用
60-80分还不错
还不错行业上游水平,能满足大部分使用需求
80-100分优秀
优秀行业领先水平,只有20%左右评比对象满足这个标准
总评分
很糟糕0.0分
很糟糕
共0人评分
项目
评分
同类平均分
综合
0
0
兼容性
0
0
稳定性
0
0
易用性
0
0
性能
0
0
市场占有率
0
0
功能
0
0
扩展性
0
0
美观度
0
0
技术服务
0
0
性价比
0
0
时间排序↓
最新
精华
0 条评论
向我咨询
发表评论