银行与金融
审计人员可以核查每项决定,无需访问平台。
在金融行业,只说明发生了什么还不够,必须拿出证明。SENTINEL AI 带签名保存推理过程和每项决定,日志可在平台之外用公钥核验。
挑战
今天的障碍
审查
监管机构会问为什么
对安全事件的处置决定必须有据可依、可以复现。
为审计人员提供结论依据、决策指纹和规则集版本。用相同证据重新运行,得到相同的指纹。
账户
密码猜测与密码喷洒
针对账户的攻击淹没在成千上万次登录失败之中。
暴力破解、密码喷洒、连续失败后的成功登录以及不可能的异地登录,被关联为一个案件。
数据
数据外泄
泄露往往发现得太晚。
敏感文件的暂存、大量外发传输和 DNS 隧道都是带权重的证据,而不是零散的事件。
关键能力
为事事都要审计的行业而设计
日志
Ed25519 签名
SHA-256 哈希链;可用公钥从外部核验日志。
解释
结果确定
同一条记录多年后仍生成同样的文字,六种语言皆然。
访问
最小权限角色
15 分钟令牌绑定设备;破坏性操作必须重新认证。
NIS2
欧盟配置文件
提醒通报期限,并注明出处。
示例
从猜中密码到数据被盗
密码喷洒、登录成功、收集文件并向外发送。四条证据单独看都会淹没在噪音里,合在一起就成了一个案件。
- 一个口令试遍多个账户T1110.003 · Brute Force×26020.7%
- 猜测已得手T1110 · Brute Force×34098.9%
- 敏感文件被集中归拢T1074.001 · Data Staged×190>99.9%
- 大量数据向外发送T1041 · Exfiltration Over C2 Channel×170>99.9%
案件: 数据窃取置信度 >99.9% · 阈值 60%
平台将建议的措施
- 隔离该计算机
将计算机从网络断开但保持运行以便取证。使用者将失去对共享资源的访问。
- 限制该资源的访问
收窄可访问该共享目录或服务的范围。
- 收集证据
为调查收集日志与取证材料,不作任何更改。