功能列表 |
分类 | 详细指标 |
部署模式 | 旁路部署,支持探针接入多个镜像口,每个接口相互独立且不影响 |
系统状态 | 系统使用资源状态、吞吐量、接口状态、安全感知平台整体展示。 |
对象定义 | 1.支持根据数据包方向、协议、端口、IP地址等信息自定义应用规则来识别应用类型。 2.支持通过规则ID、名称、攻击影响、威胁等级、字符串、正则表达式及匹配方向来自定义web应用检测规则库、自定义IPS规则库、及自定义登录规则库。 3.支持自定义内网服务器IP组、客户端IP组,用于识别资产信息。定义的时间段内不能访问或能访问某服务器。 |
内网资产 | 具备主动发送少量探测报文,发现潜在的服务器(影子资产)以及学习服务器的基础信息,如:操作系统、开放的端口号等。 |
违规访问 | 1.检测内网主机的访问情况是否符合规定,需要人工事先进行梳理好访问关系再进行配置。策略从上到下进行匹配,可以通过右侧置顶功能对策略优先级进行调节。 2.支持IP,IP组,服务,端口,访问时间等定义访问策略,主动建立针对性的业务和应用访问逻辑规则,包括白名单和黑名单方式 |
WEB智能检测 | 支持命令注入检测、PHP代码检测、XSS攻击检测、Webshell上传检测、SQL注入检测、XXE攻击检测、JAVA代码检测、SQL非注入型检测、MYSQL解析增强、php反序列化检测等自定义配置启用、高检出、低误报模式。 |
弱口令检测 | 支持多种类型弱口令策略可选;支持自定义FTP弱口令检测、口令暴力破解检测不同格式和爆破次数,规则设置如空口令、用户名和密码相同、长度、弱口令列表等。 |
网站攻击检测 | 1.支持SQL注入、XSS攻击、网页木马、网站扫描、WEBSHELL、跨站请求伪造、系统命令注入、文件包含攻击、目录遍历攻击、信息泄露攻击、Web整站系统漏洞、自定义WAF规则、WAF云防护等网站攻击检测 |
漏洞利用攻击检测 | 支持Database漏洞攻击、DNS漏洞攻击、FTP漏洞攻击、Mail漏洞攻击、Network Device、Media漏洞攻击、Shellcode漏洞攻击、Scan漏洞攻击、System漏洞攻击、Telnet漏洞攻击、Tftp漏洞攻击、IPS云防护、Web漏洞攻击等服务漏洞攻击检测 |
支持Application漏洞攻击、File漏洞攻击、Scan漏洞攻击、Shellcode漏洞攻击、System漏洞利用攻击、Web Activex等客户端漏洞攻击检测。 |
支持FTP、IMAP、MS Sql、Mysql、Oracle、POP3、RDP、Sip 、Redis 、Ldap 、Nntp 、Openssl 、SMTP、SSH、Telnet、Tomcat、Sybase、Xmpp 、Zabbix 、Weblogic 、Wordpress 、VNC等72种协议暴力破解检测 |
异常流量检测 | 支持标准端口运行非标准协议,非标准端口运行标准协议的异常流量检测,端口类型包括3389、53、80/8080、21、69、443、25、110、143、22等 |
支持IRC、HFS、Socks、HTTP、DNS、ICMP、端口异常、上下行流量、Ngork、FRP、等协议及登录异常流量检测 。 |
安全策略 | 支持检测出网络中的网络拓扑设备进行绘制,更多直观可视化查看网络整体情况。 支持通过白流量过滤的方式,过滤安全网站访问,提升性能。 |
僵尸网络行为检测 | 支持HTTP未知站点下载可执行文件、浏览最近30天注册域名、浏览恶意动态域名、访问随机算法生成域名、暴力破解攻击、反弹连接、IRC通信等僵尸网络行为检测。 |
审计白名单 | 审计白名单支持源目IP、源目端口和日志类型、日志来源。 |
对接平台 | 1、探针支持同时对接2个态势感知平台,将数据上传给不同的平台。 2、支持将安全日志,审计日志上报给同品牌的XDR平台,可供安全管理员、安全运维人员更方便快捷处理。 |
高级检测 | 支持5种场景的日志传输模式,包含标准模式、精简模式、高级模式、局域网模式、自定义模式,适应不同应用场景需求。 |
支持传输安全检测日志,包括网络攻击检测日志、漏洞利用攻击检测日志、僵尸网络检测日志、业务弱点发现日志。 |
支持传输访问检测日志,包括正常访问、风险访问、违规访问 |
支持传输协议审计日志,包括https、http、DNS、邮件协议审计日志、SMB、AD域、WEB登录、FTP、Telnet、ICMP、TELNET、ICMP 、SNMP 、SSL 、SIP 、ONVIF 、mongo、NFS 、SOCKS 、dhcp、netbios_nbns、流量元数据审计、数据库审计协议等。 |
沙盒对接 | 支持将流量还原的文件发送至沙盒分析;支持将流量还原的文件发送至沙盒分析;可支持安天追影高级鉴定系统第三方沙盒对接。 |
对接第三方平台 | 支持与第三方安全分析平台kafka对接,将采集的数据上报至第三方安全分析平台。 |
云工作负载保护平台 | 支持对接CWPP原始流量,包括DNS\HTTP\RDP协议流量传输到探针检测。 |
特征库 | 内置URL库、IPS漏洞特征识别库、应用识别库、WEB应用防护识别库、僵尸网络识别库、实时漏洞分析识别库、恶意链接库、白名单库。 |
抓包分析 | 支持流量抓包分析,可定义抓包数量、接口、IP地址、端口或自定义过滤表达式。 |
管理功能 | 支持设备内置简单命令行管理窗口,便于基础运维调试; 可实时监控设备的CPU、内存、存储空间使用情况; 能够监控监听接口的实时流量情况。 |
部署 | 支持多台采集器同时部署于客户网络不同位置并将数据传输到同一套分析平台 |