可扩展的检测与响应平台XDR(SAAS)

深信服 XDR 是一种安全威胁检测和事件响应平台,通过原生的流量采集工具与端点采集工具将关键数据聚合在 XDR 平台,通过 E+N 聚合分析引擎、上下文关联分析,实现攻击链深度溯源,结合 MDR 服务提供托管式安全检测与响应服务,释放人员精力。同时具备可扩展的接口开放性,协同 SOAR 等产品,化繁为简,带来深度检测、精准响应、持续生长的安全效果体验
点击可切换产品版本
知道了
不再提醒
SAASXDR
{{sendMatomoQuery("可扩展的检测与响应平台XDR(SAAS)","事件详情")}}

事件详情

更新时间:2024-08-12

安全GPT分析、预案中心、工单流程需要单独开通权限

安全GPT分析

默认展示安全GPT研判结论,并提供分析过程、推荐处置预案;点击安全GPT助手,提供攻击解读、主机威胁态势调查、威胁实体调查等功能;

展示分析详情,包括以下内容:

  • 关键告警分析
  • 关联告警分析
  • 内网最近7天发生同类事件数
  • 当前资产近7天遭受攻击告警数
  • 当前资产历史相似事件分析
  • 资产信息

 

攻击故事线

XDR基于网络侧结合端点侧的全面数据分析,并结合智能分析规则,让安全事件检出更精准;基于攻击故事线的举证,能够简单有效的进行事件的根因分析、威胁实体提取和攻击入口还原,并提供省心的、易懂的处置建议,让事件研判分析处置更简单。

 

纯网络侧攻击故事线

XDR通过攻击故事线,展示故事线方向和告警类型,当有域名IOC时,优先展示IOC情报;通过故事线呈现详细发生过程,以及传播路径,感染对象内容。

 

时间线

展示安全事件关联告警,默认以时间轴进行排序,点击告警名称可查看告警详情

  • 可以使用时间轴告警列表两种方式查看。
  • 点击“向前看”或“向后看”,可以进入全局调查,检索受害资产关联告警、日志等详情

威胁实体

威胁实体聚合了安全事件关联多条告警的威胁实体,处置实体包括外网IP地址、内网IP地址、域名、主机、文件、进程,处置方式如下:

  • 联动AF对IP、域名进行封堵 
  • 联动EDR/aES隔离主机、处置文件、阻断进程

预案中心执行记录

展示预案执行情况,需要人工处理点击“定位到待我处理”进行人工审核和填写。

工单流程

展示工单执行情况,并可以处理工单。