不是告警,而是有证据的案件。
HCCA,即混合因果上下文分析,是 SENTINEL AI 的核心。它不会对每个可疑信号都发出告警,而是收集证据,结合对您组织的了解来衡量证据,只有在证据充分时才上报。
每个事件都经历什么
信号
91 条行为规则,覆盖 MITRE ATT&CK 全部 12 个战术中的 63 项技术。规则输出的不是告警,而是带权重的证据:该行为在攻击中出现的频率高出多少倍。读取存放密码的进程内存为 ×2,500,批量加密文件为 ×60,000。
上下文
权重根据组织的事实进行调整:哪个程序是经批准的安全代理,哪台服务器是域控制器,谁是管理员,变更窗口是否开启,这个账户以前是否这样做过。每次调整都会记录原因和系数。
关联
共享同一进程、登录会话、账户或地址的证据组成一个案件,并按顺序还原经过。无需在脑中拼凑四十条零散的告警。
评分
每个案件从千分之一的先验概率开始。每条证据加入其权重,重复证据权重递减,由同一原因解释的证据只计算一次。概率超过阈值(默认 60%)时,提交案件。
置信度如何增长
来自一个勒索软件案件的五条真实证据。逐条添加,看看平台在哪一刻认定证据已经充分。
勒索软件
严重- 文档启动了命令工具T1204.002×40028.6%
- 被隐藏的命令内容T1027.010×22098.9%
- 读取内存中的口令存储T1003.001×2,500>99.9%
- 恢复点被销毁T1490×4,000>99.9%
- 文件正被批量加密T1486×60,000>99.9%
尚无证据:当前估计为先验概率,千分之一。
产品中真实的规则和权重。为便于演示,未包含上下文调整、重复折减和阶段关联加成。
传统方法会误认为攻击的行为
这些不是虚构的例子。平台测试所用的模型组织中就包含这些合法流量,因为正是它们让传统工具失灵。
一个案件,四类读者
同样的事实,以六种语言中的任意一种,为四类读者分别表述。多年后重新生成,得到的仍是同样的文字;决策指纹证明解释与其证据相对应。
- bkp-01 上的勒索软件。置信度:100%。级别:严重。关联步骤:12,历时 88.5 秒。原始事件:11。
- 覆盖的攻击阶段:2–12。链中步骤数:12。
- 第 3 步:恢复点被销毁(T1490 Inhibit System Recovery),主机 ws-013。权重:决定性。基础比值 4000,上下文 ×1。
- 第 5 步:文件正被批量加密(T1486 Data Encrypted for Impact),主机 ws-013。权重:决定性。基础比值 60000,上下文 ×1。
- 勒索软件。受影响计算机:2 台。受影响账户:1 个。始于最近活动之前 88.5 秒。
- 平台有 100% 的把握认为这是真实攻击;仅在高于 60% 时才上报。
- 传统工具在此会产生的独立告警:12 条。SENTINEL 施加的上下文校验:4 项。最终只上报一个事件。
- 建议的处置步骤须由指定责任人批准后方可执行。
- 事件归类为「勒索软件」,级别 严重,置信度 100%。决策指纹 2ec1958896e83c64897c0c1908f0587bab88fef18e77543958f018631d2e821e,规则集 2026.09.1,引擎 1.0.0。
- 结论基于所列证据,每项均载明基础比值、上下文修正与实际贡献:取证前 0.1%,取证后 100%。
- 平台未执行任何处置动作:每项动作都需指定责任人批准,并记入签名账本。以相同证据重跑引擎会得到完全相同的指纹。
- 检测到疑似「勒索软件」的情况,涉及计算机 bkp-01 与账户 b.lebedev。
- 我们的把握:100 分中的 100 分。
- 我们为何认为这并非误报。比对此处正常基准所做的校验:4 项。作为例行而搁置的观察:0 条。余下的部分找不到无害的解释。
- 我们建议采取的措施。在责任人批准之前,不会执行任何动作。
以上为平台针对一个勒索软件案件的真实输出节选,未经编辑。
决定权始终在人手中
平台为每个案件提出有序的处置措施:做什么、有多紧急、对业务有何影响、能否撤销。任何措施都不会自动执行。负责人批准或驳回每项措施并说明理由,该决定写入带签名的日志。
每项措施都对应 NIST CSF 2.0 和 ISO/IEC 27001:2022 的相关条款。
- 隔离该计算机
将计算机从网络断开但保持运行以便取证。使用者将失去对共享资源的访问。
- 终止该程序
立即结束正在运行的程序。其中未保存的内容将丢失,内存中的证据也会消失。
- 获取内存镜像
在终止任何进程前保存计算机内存,保全证据。
事件从哪里来
单文件代理
不依赖第三方库的 Python 脚本。读取 Security、Sysmon、PowerShell 和 System 日志,记住读取位置,平台不可达时把事件缓存到磁盘。
Syslog
支持 UDP 和 TCP。只接收预先指定网络发来的日志行:syslog 没有其他办法证明发送方身份。
API
任何能发送 JSON 的系统。平台支持自身格式,以及 Winlogbeat 和 nxlog 生成的 Windows 事件格式。
运行环境
一台服务器可覆盖数百台工作站及其服务器;规模更大时使用 PostgreSQL。提供无特权 Docker 镜像、Windows 服务或 systemd 单元。