北信源高級威脅檢測系統產品綜合利用多種威脅檢測技術對現網流量進行已知威脅檢測和未知威脅檢測,覆蓋網絡攻擊的完整攻擊鏈。通過已知威脅檢測和未知威脅檢測實現關聯分析對沙箱產生的中間結果數據、沙箱輸出的報警數據、輔助檢測系統(IDS和AV)產生的報警數據、流量還原產生的網絡流數據等,生成綜合安全事件,并對其攻擊階段進行定性,可以將大量的重復性基礎安全事件進行歸并、聚合,極大地減小了告警或事件的數量,減輕了安全分析人員的工作量。
? 機器學習檢測
已嵌入檢測模型包括webshell檢測模型、PE檢測模型和DGA檢測模型等。機器學習檢測模型使用離線學習、定時更新的策略來實現檢測模型的動態更新。
? 自定義異常檢測
支持管理員添加、刪除或修改各種異常流量檢測策略,對電子郵件傳輸、web訪問、遠程控制、文件傳輸以及特定網絡端口進行精細化檢測和異常發現。
? 多維關聯分析
內置基于復雜狀態機的關聯分析引擎,可以對各種檢測模塊輸出基礎事件和威脅情報等進行多維度關聯分析,提高安全事件告警的準確性,降低誤報。
? 威脅溯源取證
基于流量日志審計和流量數據存儲,實現威脅溯源取證功能,將流量審計日志等元數據保留在本地磁盤上,通過強大的搜索過濾功能,支撐客戶進行多種條件的混合檢索。