大中型企业

您的团队处理案件,而不是告警

在小型安全团队中,每一小时都很宝贵。SENTINEL AI 过滤误报,把相关信号归并为一个案件,并以管理层无需翻译就能理解的方式加以解释。

挑战

今天的障碍

噪音

两个人面对数百条告警

小团队无法处理安全工具发出的所有告警。

在公开数据上:9 个案件取代了 429 条告警,且没有一个是误报。

管理层

“情况有多糟?”

技术报告回答不了管理者的问题。

面向管理层的解释:范围、预计业务影响、置信度以及建议措施。

部署

没时间搞项目

大型平台往往需要数月才能部署完成。

一台服务器、一个单文件代理,其余设备用 syslog 接入。试点就在您的数据上进行。

关键能力

为小团队而设计

代码检查

上线之前

平台的另一半检查您的项目,并把发现归并为任务。

通知

邮件、webhook、SIEM

案件通知送达团队日常工作的地方。

问答

本地模型

可选的语言模型复述解释、回答有关案件的问题,全程不出网络。

语言

面向国际化团队

界面和解释支持六种语言。

示例

一封带附件的邮件

一个文档启动了命令工具,命令内容被隐藏,随后电脑开始定期联系一个外部地址。三条证据,一个案件。

  1. 文档启动了命令工具T1204.002 · User Execution×40028.6%
  2. 被隐藏的命令内容T1027.010 · Obfuscated Files or Information×22098.9%
  3. 主机按固定节拍对外回连T1071.001 · Application Layer Protocol×45>99.9%
案件: 外部控制通道置信度 >99.9% · 阈值 60%

平台将建议的措施

  • 隔离该计算机建议可撤销

    将计算机从网络断开但保持运行以便取证。使用者将失去对共享资源的访问。

  • 终止该程序可选不可撤销

    立即结束正在运行的程序。其中未保存的内容将丢失,内存中的证据也会消失。

  • 收集证据可选可撤销

    为调查收集日志与取证材料,不作任何更改。

试点

用您自己的数据来验证

试点部署在您网络内部的一台服务器上。您将看到平台在您的环境中发现了什么,以及有多少告警不再打扰您的分析师。

申请试点 →