预先做出的八项决定
数据留在您手中
分析、证据和决定都不离开您的服务器。平台离线运行,只有更新漏洞数据库时才需要互联网,而该文件可以从另一台机器拷贝过来。
每条记录都有签名
每条记录都通过 SHA-256 与前一条相连,并用从不离开服务器的 Ed25519 密钥签名。导出文件包含公钥和确切的构造方式:无需信任平台,即可在平台之外核验日志。
短时令牌
访问令牌有效期 15 分钟并绑定设备。角色遵循最小权限。执行任何可能影响业务的操作前需重新认证。拒绝记录同样写入日志。
代理凭据几乎毫无价值
它们无人看管地存放在数百台机器上,因此代理只能投递事件:不能读取案件、不能批准措施、不能打开控制台。单个代理每分钟最多发送 60,000 个事件。
只接收指定网络
syslog 无法证明发送方身份,因此默认绝不“来者不拒”。声称的主机名和日志行的实际来源地址都会被记录。
不附带证据
电子邮件、webhook 或发往 SIEM 的 syslog 只说明发现了什么以及平台的把握有多大,不附带证据:它们会经过您边界之外的系统。
无特权运行
在 Docker 中,平台以非特权用户运行,文件系统只读,内存受限。
附带 SBOM
产品随附所有组件及其许可证的清单。
三层含义,全部实现
持续评估
每个用户、设备和会话都有信任评分,每次请求时重新计算,并列出产生该评分的因素。
策略核验
将实际访问与书面的访问、分段和权限策略进行比对。偏差作为单独的发现处理,而不是安全事件。
平台自身
短时令牌绑定设备、最小权限角色、破坏性操作前重新确认,每项决定和拒绝都记入日志。
国际框架,而非某一国的规则
平台建立在国际标准之上,因此在任何司法管辖区都易于理解。每项建议措施都对应 NIST CSF 2.0 和 ISO/IEC 27001:2022 的相关条款。
- NIST CSF 2.0功能与类别
- ISO/IEC 27001:2022附录 A 控制项
- MITRE ATT&CK技术与战术
- NIST SP 800-207零信任
国家配置文件
配置文件会提醒您:发生事件后应通知谁、在什么期限内通知,并注明出处。产品随附欧盟(NIS2)和英国的配置文件,您也可以用文件添加自己的配置。
与框架的对应关系不等于认证,国家配置文件只是提醒,而非法律意见。
联合国六种正式语言
界面和解释支持中文、英文、俄文、阿拉伯文(从右到左)、西班牙文和法文。解释由同一组事实生成,且结果确定:同一条记录多年后仍生成同样的文字。
- Русский
- English
- العربية
- 中文
- Español
- Français