关键基础设施

保持安静,直到真正需要警惕

能源、交通、通信和供水全天候运转。夜里的一次误报要耗费一个班次,一次误阻断则意味着停工。SENTINEL AI 从不自行阻断任何东西,只有在证据充分时才提交案件。

挑战

今天的障碍

连续性

停工比攻击代价更高

一次错误的自动阻断可能让生产过程中断。

任何措施都不会在没有人批准的情况下执行。每项措施都注明对运营的影响以及能否撤销。

维护

计划内工作看起来像攻击

在全网安装服务和更新,看起来就像入侵者在建立据点。

平台知道变更窗口,计划内的工作不会变成告警。

多样性

设备种类繁多

Windows、Linux 服务器和网络设备的日志格式各不相同。

Windows 通过代理,Linux 和网络设备通过 syslog,其余通过 API。汇成一幅图景。

关键能力

为不能停运的设施而设计

隔离

离线运行

平台在封闭网络中运行。漏洞数据库可以以文件形式拷入。

勒索软件

决定性证据

批量加密文件的权重为 ×60,000,无需等待佐证即可单独提交案件。

NIS2

通报期限

欧盟配置文件会提醒您应通知谁、在什么期限内通知,并注明出处。

负载

每秒 930 个事件

这是单台 8 核服务器在负载测试中承受的量;规模更大时使用 PostgreSQL。

平台监控的是 IT 部分:Windows、Linux 服务器、网络设备和网络流。它不解析 Modbus、DNP3 等工业协议。

示例

勒索软件

一个文件从临时文件夹运行,随后恢复点和备份被删除,加密开始。这是平台中的一个真实案件。

  1. 程序从临时目录运行T1204 · User Execution×605.7%
  2. 恢复点被销毁T1490 · Inhibit System Recovery×4,00099.6%
  3. 文件正被批量加密T1486 · Data Encrypted for Impact×60,000>99.9%
  4. 备份文件被销毁T1490 · Inhibit System Recovery×2,500>99.9%
案件: 勒索软件置信度 >99.9% · 阈值 60%

平台将建议的措施

  • 隔离该计算机立即可撤销

    将计算机从网络断开但保持运行以便取证。使用者将失去对共享资源的访问。

  • 终止该程序建议不可撤销

    立即结束正在运行的程序。其中未保存的内容将丢失,内存中的证据也会消失。

  • 获取内存镜像建议可撤销

    在终止任何进程前保存计算机内存,保全证据。

试点

用您自己的数据来验证

试点部署在您网络内部的一台服务器上。您将看到平台在您的环境中发现了什么,以及有多少告警不再打扰您的分析师。

申请试点 →