政府机构

每项决定都有理由和签名

对公共机构而言,发现攻击还不够。还必须说明为什么做出某项决定、由谁做出,并证明此后没有人修改过记录。

挑战

今天的障碍

工作量

分析师少,告警多

每个可疑事件都变成告警,重要信息淹没在日常噪音中。

信号被归并为案件,只有证据充分时才提交。在公开数据上:9 个案件取代了 429 条告警。

问责

决定必须经得起审查

一年后会有人问:为什么隔离了这台电脑?是谁决定的?

为分析师、管理层和审计人员提供推理过程,每项措施都由指定人员批准。一切都记录在带签名的日志中。

主权

数据不能外流

政府机构的遥测数据本身就是敏感信息。

平台在您的网络内部离线运行,不向任何外部云发送数据。

关键能力

为可问责的工作而设计

语言

六种联合国语言

适用于跨部门和国际协作:界面和解释支持中文、英文、俄文、阿拉伯文、西班牙文和法文。

标准

国际框架

NIST CSF 2.0、ISO/IEC 27001:2022、MITRE ATT&CK。平台不依附于任何一国的监管机构。

日志

外部核验

用公钥在平台之外核验日志,审计人员无需访问平台。

代理

最小权限

代理凭据只能用于投递事件。

示例

凭据窃取

一名员工打开了邮件中的文档。接下来是平台看到的经过:四条证据、一个案件,由人做出决定。

  1. 文档启动了命令工具T1204.002 · User Execution×40028.6%
  2. 读取内存中的口令存储T1003.001 · OS Credential Dumping×2,50099.9%
  3. 以他人身份登录T1078 · Valid Accounts×110>99.9%
  4. 同一账户登录多台计算机T1021 · Remote Services×200>99.9%
案件: 凭证窃取置信度 >99.9% · 阈值 60%

平台将建议的措施

  • 隔离该计算机立即可撤销

    将计算机从网络断开但保持运行以便取证。使用者将失去对共享资源的访问。

  • 获取内存镜像建议可撤销

    在终止任何进程前保存计算机内存,保全证据。

  • 结束全部会话建议可撤销

    在所有位置注销该账户,使被窃会话无法继续使用。

试点

用您自己的数据来验证

试点部署在您网络内部的一台服务器上。您将看到平台在您的环境中发现了什么,以及有多少告警不再打扰您的分析师。

申请试点 →