安全设计

防护工具不应成为薄弱环节

受托保管整个网络日志的平台,必须是网络中防护最严密的一台机器。下面是它的构建方式。

设计

预先做出的八项决定

边界

数据留在您手中

分析、证据和决定都不离开您的服务器。平台离线运行,只有更新漏洞数据库时才需要互联网,而该文件可以从另一台机器拷贝过来。

日志

每条记录都有签名

每条记录都通过 SHA-256 与前一条相连,并用从不离开服务器的 Ed25519 密钥签名。导出文件包含公钥和确切的构造方式:无需信任平台,即可在平台之外核验日志。

访问

短时令牌

访问令牌有效期 15 分钟并绑定设备。角色遵循最小权限。执行任何可能影响业务的操作前需重新认证。拒绝记录同样写入日志。

代理

代理凭据几乎毫无价值

它们无人看管地存放在数百台机器上,因此代理只能投递事件:不能读取案件、不能批准措施、不能打开控制台。单个代理每分钟最多发送 60,000 个事件。

Syslog

只接收指定网络

syslog 无法证明发送方身份,因此默认绝不“来者不拒”。声称的主机名和日志行的实际来源地址都会被记录。

通知

不附带证据

电子邮件、webhook 或发往 SIEM 的 syslog 只说明发现了什么以及平台的把握有多大,不附带证据:它们会经过您边界之外的系统。

容器

无特权运行

在 Docker 中,平台以非特权用户运行,文件系统只读,内存受限。

物料清单

附带 SBOM

产品随附所有组件及其许可证的清单。

零信任

三层含义,全部实现

01

持续评估

每个用户、设备和会话都有信任评分,每次请求时重新计算,并列出产生该评分的因素。

02

策略核验

将实际访问与书面的访问、分段和权限策略进行比对。偏差作为单独的发现处理,而不是安全事件。

03

平台自身

短时令牌绑定设备、最小权限角色、破坏性操作前重新确认,每项决定和拒绝都记入日志。

标准

国际框架,而非某一国的规则

平台建立在国际标准之上,因此在任何司法管辖区都易于理解。每项建议措施都对应 NIST CSF 2.0 和 ISO/IEC 27001:2022 的相关条款。

  • NIST CSF 2.0功能与类别
  • ISO/IEC 27001:2022附录 A 控制项
  • MITRE ATT&CK技术与战术
  • NIST SP 800-207零信任

国家配置文件

配置文件会提醒您:发生事件后应通知谁、在什么期限内通知,并注明出处。产品随附欧盟(NIS2)和英国的配置文件,您也可以用文件添加自己的配置。

与框架的对应关系不等于认证,国家配置文件只是提醒,而非法律意见。

语言

联合国六种正式语言

界面和解释支持中文、英文、俄文、阿拉伯文(从右到左)、西班牙文和法文。解释由同一组事实生成,且结果确定:同一条记录多年后仍生成同样的文字。

  • Русский
  • English
  • العربية
  • 中文
  • Español
  • Français
试点

用您自己的数据来验证

试点部署在您网络内部的一台服务器上。您将看到平台在您的环境中发现了什么,以及有多少告警不再打扰您的分析师。

申请试点 →