技术

平台是如何构建的

自研的攻击检测核心、代码与网站检查,以及在其之上的 AI 助手。一切都在客户的服务器上、在其网络内部运行,每个决定都可以核查。

实测

可以重新计算的数字

0%组织模型上的误报率,共 8 次运行。传统方法在相同数据上为 59–61%。
9条告警且零误报,基于 220 万条 CICIDS2017 网络流。传统方法产生 429 条。
930/秒单台 8 核服务器处理的事件数,5 分钟负载测试。
101条检测规则,覆盖 MITRE ATT&CK 的 71 种技术和 12 种战术。
≈30万条 OSV 漏洞记录,覆盖八种编程语言,无需联网即可检查。
6种联合国语言用于界面和解释,阿拉伯语从右到左。

测量方法和代码随产品一起交付:“精度实验室”可在客户自己的机器上重新计算这些数字。

信号路径

从日志事件到人的决定

传统工具把每个可疑事件都发给分析师。HCCA 先把事件串成链条,并考虑组织的正常工作方式,然后才判断是否构成事件。

  1. 01

    采集

    Windows 代理(Security、Sysmon、PowerShell 日志)和 Linux 代理(来自 auditd 的程序启动),以及来自服务器和防火墙的 syslog:iptables、CEF、LEEF、FortiGate、Cisco ASA。每个代理都有自己的身份。

  2. 02

    HCCA 核心

    攻击的因果链、针对组织正常工作的修正、贝叶斯置信度估计。低于阈值就不构成事件。

  3. 03

    决定

    同一案件的四种解释,以及附带业务影响评估的建议操作。由人批准。

  4. 04

    日志

    每条记录通过 SHA-256 与上一条相连,并用 Ed25519 签名。日志可在平台之外验证。

模块

内部构成

自主研发

HCCA 核心

Hybrid Causal-Contextual Analysis。进程树、账户、主机和网络流被组合成一条攻击链。证据以对数几率累积,每条证据的贡献都显示在解释中。每个事件都带有输入数据哈希和规则版本:相同的输入得到相同的结果。

语言层

SENTINEL 助手

分析事件并预测攻击者的下一步,为开发人员编写修复计划和值班简报,并回答问题。它运行在可插拔的语言模型上,可以是云端模型,也可以是网络内的本地模型。发送前会隐藏主机名和账户名,密码从不发送。

AppSec

代码与网站检查

八个生态:Python、JavaScript、Java、Go、PHP、Ruby、Rust 和 .NET。本地 OSV 数据库,包含 20 万以上已知恶意包,计算 CVSS 3.x 评分。密钥、危险代码、容器配置。噪声过滤采用与核心相同的方法。

平台自身安全

零信任

遵循 NIST SP 800-207:与会话和设备绑定的短期令牌、会话信任评分、四个最小权限角色、双因素登录,以及关键操作的再次验证。

采集

机器身份

每个代理都有自己的令牌,服务器只保存其哈希。代理只能投递事件。磁盘缓冲和按日志的书签:重启既不丢失也不重复。

可解释性

一个决定,四种解释

面向分析师、管理层、审计人员,以及用通俗语言表达。四种解释都来自同一棵决策树,因此不会互相矛盾。符合 NIST CSF 2.0、ISO/IEC 27001:2022 和 MITRE ATT&CK。

工程选择

为什么这样做

01

决策回路中没有神经网络

无法分解为证据的结论无法向审计人员出示。平台中有语言模型,但做决定的是核心,所有精度数字都是在不依赖它的情况下得出的。

02

不使用笨重的机器学习库

核心由 Python 和概率数学构成。依赖更少、镜像更小,安全工具自身的攻击面也更小。

03

在客户网络内部

平台在封闭网络中运行。只有更新漏洞数据库时才需要互联网,而该文件可以从另一台机器拷贝过来。

技术栈

运行基础

成熟的开源技术。依赖及其许可证的完整清单以 CycloneDX 格式随产品交付。

层技术
核心与 APIPython、FastAPI、Pydantic每个请求都按模式校验。
数据SQLAlchemy、Alembic、SQLite 或 PostgreSQL单服务器用 SQLite,多个写入节点用 PostgreSQL。模式通过迁移更新。
密码学与访问Ed25519、SHA-256、JWT、TOTP
控制台React、TypeScript、Vite、TanStack Query、Tailwind CSS六种语言,阿拉伯语为从右到左界面。
语言层可插拔模型:通过 API 的云端模型或本地模型按严格模式作答,发送前脱敏,每个请求都记入审计日志。
采集Windows 与 Linux 代理、来自服务器和防火墙的 syslog、数据接入 API
社区规则Sigma(SigmaHQ):900 多条规则,处于影子模式规则只有在客户网络上安静一周后才会启用,启用后也只作为其他证据的佐证。
交付Docker、Windows 服务、一键安装无需联网即可运行。
质量每次变更都运行自动化测试和持续集成,SBOM“精度实验室”内置于产品中。
下一步

近期技术计划

  • SENTINEL 自有语言模型

    针对安全任务训练的模型,让助手完全在封闭网络内运行。

  • 规模

    在 PostgreSQL 上用数百个真实代理进行测试。

  • 软件与更新

    盘点每台机器上已安装的软件和缺失的更新。

  • 公共部门

    国家软件名录和认证。

试点

用您自己的数据来验证

试点部署在您网络内部的一台服务器上。您将看到平台在您的环境中发现了什么,以及有多少告警不再打扰您的分析师。

申请试点 →