可以重新计算的数字
测量方法和代码随产品一起交付:“精度实验室”可在客户自己的机器上重新计算这些数字。
从日志事件到人的决定
传统工具把每个可疑事件都发给分析师。HCCA 先把事件串成链条,并考虑组织的正常工作方式,然后才判断是否构成事件。
- 01
采集
Windows 代理(Security、Sysmon、PowerShell 日志)和 Linux 代理(来自 auditd 的程序启动),以及来自服务器和防火墙的 syslog:iptables、CEF、LEEF、FortiGate、Cisco ASA。每个代理都有自己的身份。
- 02
HCCA 核心
攻击的因果链、针对组织正常工作的修正、贝叶斯置信度估计。低于阈值就不构成事件。
- 03
决定
同一案件的四种解释,以及附带业务影响评估的建议操作。由人批准。
- 04
日志
每条记录通过 SHA-256 与上一条相连,并用 Ed25519 签名。日志可在平台之外验证。
内部构成
HCCA 核心
Hybrid Causal-Contextual Analysis。进程树、账户、主机和网络流被组合成一条攻击链。证据以对数几率累积,每条证据的贡献都显示在解释中。每个事件都带有输入数据哈希和规则版本:相同的输入得到相同的结果。
SENTINEL 助手
分析事件并预测攻击者的下一步,为开发人员编写修复计划和值班简报,并回答问题。它运行在可插拔的语言模型上,可以是云端模型,也可以是网络内的本地模型。发送前会隐藏主机名和账户名,密码从不发送。
代码与网站检查
八个生态:Python、JavaScript、Java、Go、PHP、Ruby、Rust 和 .NET。本地 OSV 数据库,包含 20 万以上已知恶意包,计算 CVSS 3.x 评分。密钥、危险代码、容器配置。噪声过滤采用与核心相同的方法。
零信任
遵循 NIST SP 800-207:与会话和设备绑定的短期令牌、会话信任评分、四个最小权限角色、双因素登录,以及关键操作的再次验证。
机器身份
每个代理都有自己的令牌,服务器只保存其哈希。代理只能投递事件。磁盘缓冲和按日志的书签:重启既不丢失也不重复。
一个决定,四种解释
面向分析师、管理层、审计人员,以及用通俗语言表达。四种解释都来自同一棵决策树,因此不会互相矛盾。符合 NIST CSF 2.0、ISO/IEC 27001:2022 和 MITRE ATT&CK。
为什么这样做
决策回路中没有神经网络
无法分解为证据的结论无法向审计人员出示。平台中有语言模型,但做决定的是核心,所有精度数字都是在不依赖它的情况下得出的。
不使用笨重的机器学习库
核心由 Python 和概率数学构成。依赖更少、镜像更小,安全工具自身的攻击面也更小。
在客户网络内部
平台在封闭网络中运行。只有更新漏洞数据库时才需要互联网,而该文件可以从另一台机器拷贝过来。
运行基础
成熟的开源技术。依赖及其许可证的完整清单以 CycloneDX 格式随产品交付。
| 层 | 技术 |
|---|---|
| 核心与 API | Python、FastAPI、Pydantic每个请求都按模式校验。 |
| 数据 | SQLAlchemy、Alembic、SQLite 或 PostgreSQL单服务器用 SQLite,多个写入节点用 PostgreSQL。模式通过迁移更新。 |
| 密码学与访问 | Ed25519、SHA-256、JWT、TOTP |
| 控制台 | React、TypeScript、Vite、TanStack Query、Tailwind CSS六种语言,阿拉伯语为从右到左界面。 |
| 语言层 | 可插拔模型:通过 API 的云端模型或本地模型按严格模式作答,发送前脱敏,每个请求都记入审计日志。 |
| 采集 | Windows 与 Linux 代理、来自服务器和防火墙的 syslog、数据接入 API |
| 社区规则 | Sigma(SigmaHQ):900 多条规则,处于影子模式规则只有在客户网络上安静一周后才会启用,启用后也只作为其他证据的佐证。 |
| 交付 | Docker、Windows 服务、一键安装无需联网即可运行。 |
| 质量 | 每次变更都运行自动化测试和持续集成,SBOM“精度实验室”内置于产品中。 |
近期技术计划
SENTINEL 自有语言模型
针对安全任务训练的模型,让助手完全在封闭网络内运行。
规模
在 PostgreSQL 上用数百个真实代理进行测试。
软件与更新
盘点每台机器上已安装的软件和缺失的更新。
公共部门
国家软件名录和认证。