网络安全防御平台

看见攻击。 讲清原因。

SENTINEL AI 在事件流中发现攻击,过滤误报,并展示完整的推理过程。最终决定由人做出。

0¹在 220 万条公开网络流数据上的误报数
×48在相同事件上,告警数比传统方法少 48 倍
6种联合国语言,分别为分析师、管理层和审计人员解释
问题所在

同样的数据:429 条告警,还是 9 个案件。

传统方法对每个可疑事件都发出告警,分析师被淹没其中。在公开数据集 CICIDS2017 上,它发出了 429 条告警,其中 188 条是误报。SENTINEL AI 把同样的信号归并为 9 个案件,没有一个是误报。

误报 · 188真实攻击告警 · 241
429条告警来自传统方法
9个案件来自 SENTINEL AI,误报为 0
¹ CICIDS2017,采用 KU Leuven 修正后的标注(IEEE CNS 2022):四天攻击数据,每天约 55 万条网络流。两种方法使用相同的检测器。我们如何统计 →
工作原理

从事件到案件,只需四步

  1. 01

    信号

    以 91 条行为规则为基础。每条规则都知道其信号在攻击中出现的频率比正常工作中高多少倍。

  2. 02

    上下文

    根据对组织的了解重新计算每条证据的权重:机器的角色、账户的权限、维护窗口。

  3. 03

    关联

    共享同一进程、会话、账户或地址的信号被归入同一个有始有终的案件。

  4. 04

    评分

    用贝叶斯定理合并证据。只有当证据确实充分时,才会提交案件。

深入了解技术 →
可解释的人工智能

每个结论都有证据

每个案件都附有推理过程:找到了哪些证据、每条证据的权重是多少,以及为什么这些证据足以得出结论。

  • 分析师看到证据及其权重
  • 管理层读到通俗易懂的同一内容
  • 审计人员依据带签名的日志核验决定

勒索软件

严重
  1. 文档启动了命令工具T1204.002×40028.6%
  2. 被隐藏的命令内容T1027.010×22098.9%
  3. 读取内存中的口令存储T1003.001×2,500>99.9%
  4. 恢复点被销毁T1490×4,000>99.9%
  5. 文件正被批量加密T1486×60,000>99.9%
先验 0.1%阈值 60%置信度
由人决定隔离该计算机 ws-013 · 等待决定

产品中真实的规则和权重。此处显示的评分未经上下文调整。

平台的另一半

上线前检查项目

源代码、依赖库、遗忘的密码、打包方式和已发布的网站。关于同一个过期库的四十条警告,会归并为一项任务,并说明需要修复什么。

了解项目检查 →
≈24万条已公开漏洞,存于本地 OSV 数据库,离线检查
40 → 1原因相同的警告归并为一项任务
PDF说明需要修复什么的报告,可交给团队或承包商
安全

由人决定,一切留痕。

边界之内

数据不离开您的网络

分析在您的服务器上进行。遥测数据、证据和决定都留在您这里。

日志

每项决定都有签名

SHA-256 哈希链加 Ed25519 签名。可以用公钥从外部核验日志的完整性。

零信任

每次访问都要核验

令牌有效期 15 分钟并绑定设备。执行任何可能影响业务的操作前,都需再次确认身份。

语言

六种联合国语言

界面和解释支持中文、英文、俄文、阿拉伯文、西班牙文和法文。

了解安全设计 →
试点

用您自己的数据来验证

试点部署在您网络内部的一台服务器上。您将看到平台在您的环境中发现了什么,以及有多少告警不再打扰您的分析师。

申请试点 →