挑战
今天的障碍
工作量
分析师少,告警多
每个可疑事件都变成告警,重要信息淹没在日常噪音中。
信号被归并为案件,只有证据充分时才提交。在公开数据上:9 个案件取代了 429 条告警。
问责
决定必须经得起审查
一年后会有人问:为什么隔离了这台电脑?是谁决定的?
为分析师、管理层和审计人员提供推理过程,每项措施都由指定人员批准。一切都记录在带签名的日志中。
主权
数据不能外流
政府机构的遥测数据本身就是敏感信息。
平台在您的网络内部离线运行,不向任何外部云发送数据。
关键能力
为可问责的工作而设计
语言
六种联合国语言
适用于跨部门和国际协作:界面和解释支持中文、英文、俄文、阿拉伯文、西班牙文和法文。
标准
国际框架
NIST CSF 2.0、ISO/IEC 27001:2022、MITRE ATT&CK。平台不依附于任何一国的监管机构。
日志
外部核验
用公钥在平台之外核验日志,审计人员无需访问平台。
代理
最小权限
代理凭据只能用于投递事件。
示例
凭据窃取
一名员工打开了邮件中的文档。接下来是平台看到的经过:四条证据、一个案件,由人做出决定。
- 文档启动了命令工具T1204.002 · User Execution×40028.6%
- 读取内存中的口令存储T1003.001 · OS Credential Dumping×2,50099.9%
- 以他人身份登录T1078 · Valid Accounts×110>99.9%
- 同一账户登录多台计算机T1021 · Remote Services×200>99.9%
案件: 凭证窃取置信度 >99.9% · 阈值 60%
平台将建议的措施
- 隔离该计算机
将计算机从网络断开但保持运行以便取证。使用者将失去对共享资源的访问。
- 获取内存镜像
在终止任何进程前保存计算机内存,保全证据。
- 结束全部会话
在所有位置注销该账户,使被窃会话无法继续使用。