北信源高級威脅檢測系統(tǒng)產(chǎn)品綜合利用多種威脅檢測技術對現(xiàn)網(wǎng)流量進行已知威脅檢測和未知威脅檢測,覆蓋網(wǎng)絡攻擊的完整攻擊鏈。通過已知威脅檢測和未知威脅檢測實現(xiàn)關聯(lián)分析對沙箱產(chǎn)生的中間結(jié)果數(shù)據(jù)、沙箱輸出的報警數(shù)據(jù)、輔助檢測系統(tǒng)(IDS和AV)產(chǎn)生的報警數(shù)據(jù)、流量還原產(chǎn)生的網(wǎng)絡流數(shù)據(jù)等,生成綜合安全事件,并對其攻擊階段進行定性,可以將大量的重復性基礎安全事件進行歸并、聚合,極大地減小了告警或事件的數(shù)量,減輕了安全分析人員的工作量。
? 機器學習檢測
已嵌入檢測模型包括webshell檢測模型、PE檢測模型和DGA檢測模型等。機器學習檢測模型使用離線學習、定時更新的策略來實現(xiàn)檢測模型的動態(tài)更新。
? 自定義異常檢測
支持管理員添加、刪除或修改各種異常流量檢測策略,對電子郵件傳輸、web訪問、遠程控制、文件傳輸以及特定網(wǎng)絡端口進行精細化檢測和異常發(fā)現(xiàn)。
? 多維關聯(lián)分析
內(nèi)置基于復雜狀態(tài)機的關聯(lián)分析引擎,可以對各種檢測模塊輸出基礎事件和威脅情報等進行多維度關聯(lián)分析,提高安全事件告警的準確性,降低誤報。
? 威脅溯源取證
基于流量日志審計和流量數(shù)據(jù)存儲,實現(xiàn)威脅溯源取證功能,將流量審計日志等元數(shù)據(jù)保留在本地磁盤上,通過強大的搜索過濾功能,支撐客戶進行多種條件的混合檢索。