0¹在 220 万条公开网络流数据上的误报数
×48在相同事件上,告警数比传统方法少 48 倍
6种联合国语言,分别为分析师、管理层和审计人员解释
问题所在
同样的数据:429 条告警,还是 9 个案件。
传统方法对每个可疑事件都发出告警,分析师被淹没其中。在公开数据集 CICIDS2017 上,它发出了 429 条告警,其中 188 条是误报。SENTINEL AI 把同样的信号归并为 9 个案件,没有一个是误报。
误报 · 188真实攻击告警 · 241
429条告警来自传统方法
9个案件来自 SENTINEL AI,误报为 0
¹ CICIDS2017,采用 KU Leuven 修正后的标注(IEEE CNS 2022):四天攻击数据,每天约 55 万条网络流。两种方法使用相同的检测器。我们如何统计 →
工作原理
从事件到案件,只需四步
- 01
信号
以 91 条行为规则为基础。每条规则都知道其信号在攻击中出现的频率比正常工作中高多少倍。
- 02
上下文
根据对组织的了解重新计算每条证据的权重:机器的角色、账户的权限、维护窗口。
- 03
关联
共享同一进程、会话、账户或地址的信号被归入同一个有始有终的案件。
- 04
评分
用贝叶斯定理合并证据。只有当证据确实充分时,才会提交案件。
可解释的人工智能
每个结论都有证据
每个案件都附有推理过程:找到了哪些证据、每条证据的权重是多少,以及为什么这些证据足以得出结论。
- 分析师看到证据及其权重
- 管理层读到通俗易懂的同一内容
- 审计人员依据带签名的日志核验决定
勒索软件
严重- 文档启动了命令工具T1204.002×40028.6%
- 被隐藏的命令内容T1027.010×22098.9%
- 读取内存中的口令存储T1003.001×2,500>99.9%
- 恢复点被销毁T1490×4,000>99.9%
- 文件正被批量加密T1486×60,000>99.9%
先验 0.1%阈值 60%置信度
由人决定隔离该计算机 ws-013 · 等待决定
产品中真实的规则和权重。此处显示的评分未经上下文调整。
安全
由人决定,一切留痕。
边界之内
数据不离开您的网络
分析在您的服务器上进行。遥测数据、证据和决定都留在您这里。
日志
每项决定都有签名
SHA-256 哈希链加 Ed25519 签名。可以用公钥从外部核验日志的完整性。
零信任
每次访问都要核验
令牌有效期 15 分钟并绑定设备。执行任何可能影响业务的操作前,都需再次确认身份。
语言
六种联合国语言
界面和解释支持中文、英文、俄文、阿拉伯文、西班牙文和法文。