奇安信終端安全響應系統(tǒng)(EDR)是傳統(tǒng)終端安全產品在高級威脅檢測和響應方面的擴展和補充,通過威脅情報、攻防對抗、機器學習等方式,從主機、網絡、用戶、文件等維度來評估企業(yè)網絡中存在的未知風險,以行為引擎為核心,利用威脅情報,縮短威脅從發(fā)現(xiàn)到處置的時間,有效降低業(yè)務損失,增加可見性,提升整體安全能力。
1.提供對端點行為的全面監(jiān)控與數(shù)據采集,包括終端進程、IP訪問、DNS訪問、IM傳輸、郵件傳輸、U盤傳輸、瀏覽器下載、文件操作、注冊表變更、賬戶變更等。
2.針對不同階段的攻擊路徑,提供深度自動化異常檢測能力,包括對powershell、wmic等常被利用的系統(tǒng)的進程檢測以及常用的滲透工具檢測。
3.提供高可視化溯源分析展示,對可疑進程行為的攻擊鏈路進行完整溯源,包括所有的危害動作及影響面。
4.支持威脅情報IOC導入,提供IOC檢測告警能力,對利用漏洞攻擊行為提供關聯(lián)CVE信息,并關聯(lián)受影響終端情況。
5.支持根據自身業(yè)務場景需求自行創(chuàng)建自定義異常行為檢測條件來觸發(fā)告警。
6.支持威脅追蹤,跡象數(shù)據搜索,例如對IM文件傳輸、郵件日志、DNS訪問審計、證書、操作系統(tǒng)信息、終端進程信息、IP訪問審計、U盤記錄、驅動信息、安裝的軟件列表等跡象數(shù)據的搜索。
7.管理平臺界面可對十萬級以上客戶端進行統(tǒng)一集中管理,包括但不限于對所有終端配置策略、威脅事件管理、執(zhí)行處置操作等。
支持單級和多級部署模式。
控制中心部署在服務器端,提供系統(tǒng)管理和數(shù)據應用核心能力,而且采用B/S架構,讓管理員可以隨時隨地通過瀏覽器進行訪問;客戶端部署在需要保護的終端或服務器上,實現(xiàn)數(shù)據采集模塊、數(shù)據上報模塊、響應處置引擎等功能。