- 9
- 0
- 约1.65千字
- 约 59页
- 2020-06-19 发布于浙江
- 举报
第6.3.1节
全网安全感知解决方案;;;“谁进来了不知道、是敌是友不知道、干了什么不知道”,长期“潜伏”在里面,一旦有事就发作了;;传统安全体系的挑战之二:看不懂;;如何应对?;;;深信服安全大脑模型;深信服安全大脑模型;深信服安全大脑模型;; 部署架构;技术架构;威胁潜伏探针STA;安全大脑的核心能力;;检测的基础:
首先,部署方式决定了多点探针采集能够看到比边界AF更多的信息和数据(东西向流量、原始数据包),为后续分析提供弹药;
其次,分析平台可以从时间和空间两个维度关联分析,时间指可以关联分析过去数分钟、小时甚至数天的数据发现攻击者,而AF不可以因为数据包不能压着不转发;空间维度是指SIP平台可以搜集多个AF、探针、EDR的数据,多维度多角度分析问题。
;检测的思路
现状:传统检测设备更多的是通过特征库匹配发现问题的,即通过各??手段定义了什么的“坏的”、“不好的”,那么除此之外的就是正常的业务;
问题:“坏的”可以穷举吗?(保安能记住所有的通缉犯?) ,换一个思路,我们不仅可以记住“坏的”,也可以记住“好的”、“合法的”,不同于合法对象就是可疑和需进一步关注的对象(例如门卫认识办公室所有的人,不认识的可能是坏人),但白名单有时候也很难抽取;
结论:不单纯依赖于黑、白单线判断,按需选择 or 两个维度综合判断。
Keyword:黑名单 -- 黑白名
原创力文档

文档评论(0)