HCCA 技术

不是告警,而是有证据的案件。

HCCA,即混合因果上下文分析,是 SENTINEL AI 的核心。它不会对每个可疑信号都发出告警,而是收集证据,结合对您组织的了解来衡量证据,只有在证据充分时才上报。

四层分析

每个事件都经历什么

01

信号

91 条行为规则,覆盖 MITRE ATT&CK 全部 12 个战术中的 63 项技术。规则输出的不是告警,而是带权重的证据:该行为在攻击中出现的频率高出多少倍。读取存放密码的进程内存为 ×2,500,批量加密文件为 ×60,000。

02

上下文

权重根据组织的事实进行调整:哪个程序是经批准的安全代理,哪台服务器是域控制器,谁是管理员,变更窗口是否开启,这个账户以前是否这样做过。每次调整都会记录原因和系数。

03

关联

共享同一进程、登录会话、账户或地址的证据组成一个案件,并按顺序还原经过。无需在脑中拼凑四十条零散的告警。

04

评分

每个案件从千分之一的先验概率开始。每条证据加入其权重,重复证据权重递减,由同一原因解释的证据只计算一次。概率超过阈值(默认 60%)时,提交案件。

亲自试试

置信度如何增长

来自一个勒索软件案件的五条真实证据。逐条添加,看看平台在哪一刻认定证据已经充分。

勒索软件

严重
  1. 文档启动了命令工具T1204.002×40028.6%
  2. 被隐藏的命令内容T1027.010×22098.9%
  3. 读取内存中的口令存储T1003.001×2,500>99.9%
  4. 恢复点被销毁T1490×4,000>99.9%
  5. 文件正被批量加密T1486×60,000>99.9%
先验 0.1%阈值 60%置信度
0.1%攻击概率

尚无证据:当前估计为先验概率,千分之一。

产品中真实的规则和权重。为便于演示,未包含上下文调整、重复折减和阶段关联加成。

上下文

传统方法会误认为攻击的行为

这些不是虚构的例子。平台测试所用的模型组织中就包含这些合法流量,因为正是它们让传统工具失灵。

传统方法看到的SENTINEL AI 知道的
某程序读取了文件服务器上的每一个文档
备份代理,夜间按计划执行
对整个网络进行端口扫描
漏洞扫描器,按计划从已知主机发起
有人打开了存放密码的进程内存
经批准的杀毒软件在履行职责
和入侵者一样的侦察命令
管理员的日常工作
以精确的定时与外部地址通信
监控代理,连接已知地址
所有机器上出现新服务和自启动项
补丁窗口已开启
解释

一个案件,四类读者

同样的事实,以六种语言中的任意一种,为四类读者分别表述。多年后重新生成,得到的仍是同样的文字;决策指纹证明解释与其证据相对应。

证据、权重与 ATT&CK 技术
  1. bkp-01 上的勒索软件。置信度:100%。级别:严重。关联步骤:12,历时 88.5 秒。原始事件:11。
  2. 覆盖的攻击阶段:2–12。链中步骤数:12。
  3. 第 3 步:恢复点被销毁(T1490 Inhibit System Recovery),主机 ws-013。权重:决定性。基础比值 4000,上下文 ×1。
  4. 第 5 步:文件正被批量加密(T1486 Data Encrypted for Impact),主机 ws-013。权重:决定性。基础比值 60000,上下文 ×1。

以上为平台针对一个勒索软件案件的真实输出节选,未经编辑。

响应

决定权始终在人手中

平台为每个案件提出有序的处置措施:做什么、有多紧急、对业务有何影响、能否撤销。任何措施都不会自动执行。负责人批准或驳回每项措施并说明理由,该决定写入带签名的日志。

每项措施都对应 NIST CSF 2.0 和 ISO/IEC 27001:2022 的相关条款。

  • 隔离该计算机立即可撤销

    将计算机从网络断开但保持运行以便取证。使用者将失去对共享资源的访问。

  • 终止该程序建议不可撤销

    立即结束正在运行的程序。其中未保存的内容将丢失,内存中的证据也会消失。

  • 获取内存镜像建议可撤销

    在终止任何进程前保存计算机内存,保全证据。

等待负责人决定
接入

事件从哪里来

Windows

单文件代理

不依赖第三方库的 Python 脚本。读取 Security、Sysmon、PowerShell 和 System 日志,记住读取位置,平台不可达时把事件缓存到磁盘。

Linux 与网络

Syslog

支持 UDP 和 TCP。只接收预先指定网络发来的日志行:syslog 没有其他办法证明发送方身份。

其他来源

API

任何能发送 JSON 的系统。平台支持自身格式,以及 Winlogbeat 和 nxlog 生成的 Windows 事件格式。

运行环境

930每秒事件数,单台 8 核服务器,使用 SQLite
05 分钟负载期间丢失的请求
7 ms同等负载下控制台响应时间中位数
离线无需互联网;用于复述的语言模型在本地运行,且为可选

一台服务器可覆盖数百台工作站及其服务器;规模更大时使用 PostgreSQL。提供无特权 Docker 镜像、Windows 服务或 systemd 单元。

试点

用您自己的数据来验证

试点部署在您网络内部的一台服务器上。您将看到平台在您的环境中发现了什么,以及有多少告警不再打扰您的分析师。

申请试点 →