关键基础设施
保持安静,直到真正需要警惕
能源、交通、通信和供水全天候运转。夜里的一次误报要耗费一个班次,一次误阻断则意味着停工。SENTINEL AI 从不自行阻断任何东西,只有在证据充分时才提交案件。
挑战
今天的障碍
连续性
停工比攻击代价更高
一次错误的自动阻断可能让生产过程中断。
任何措施都不会在没有人批准的情况下执行。每项措施都注明对运营的影响以及能否撤销。
维护
计划内工作看起来像攻击
在全网安装服务和更新,看起来就像入侵者在建立据点。
平台知道变更窗口,计划内的工作不会变成告警。
多样性
设备种类繁多
Windows、Linux 服务器和网络设备的日志格式各不相同。
Windows 通过代理,Linux 和网络设备通过 syslog,其余通过 API。汇成一幅图景。
关键能力
为不能停运的设施而设计
隔离
离线运行
平台在封闭网络中运行。漏洞数据库可以以文件形式拷入。
勒索软件
决定性证据
批量加密文件的权重为 ×60,000,无需等待佐证即可单独提交案件。
NIS2
通报期限
欧盟配置文件会提醒您应通知谁、在什么期限内通知,并注明出处。
负载
每秒 930 个事件
这是单台 8 核服务器在负载测试中承受的量;规模更大时使用 PostgreSQL。
平台监控的是 IT 部分:Windows、Linux 服务器、网络设备和网络流。它不解析 Modbus、DNP3 等工业协议。
示例
勒索软件
一个文件从临时文件夹运行,随后恢复点和备份被删除,加密开始。这是平台中的一个真实案件。
- 程序从临时目录运行T1204 · User Execution×605.7%
- 恢复点被销毁T1490 · Inhibit System Recovery×4,00099.6%
- 文件正被批量加密T1486 · Data Encrypted for Impact×60,000>99.9%
- 备份文件被销毁T1490 · Inhibit System Recovery×2,500>99.9%
案件: 勒索软件置信度 >99.9% · 阈值 60%
平台将建议的措施
- 隔离该计算机
将计算机从网络断开但保持运行以便取证。使用者将失去对共享资源的访问。
- 终止该程序
立即结束正在运行的程序。其中未保存的内容将丢失,内存中的证据也会消失。
- 获取内存镜像
在终止任何进程前保存计算机内存,保全证据。