可扩展的检测与响应平台XDR(SAAS)

深信服 XDR 是一种安全威胁检测和事件响应平台,通过原生的流量采集工具与端点采集工具将关键数据聚合在 XDR 平台,通过 E+N 聚合分析引擎、上下文关联分析,实现攻击链深度溯源,结合 MDR 服务提供托管式安全检测与响应服务,释放人员精力。同时具备可扩展的接口开放性,协同 SOAR 等产品,化繁为简,带来深度检测、精准响应、持续生长的安全效果体验
点击可切换产品版本
知道了
不再提醒
SAASXDR
{{sendMatomoQuery("可扩展的检测与响应平台XDR(SAAS)","告警详情")}}

告警详情

更新时间:2024-08-12

安全GPT分析

备注:需要部署运营GPT,并开通授权。

  • 提供网络侧安全告警,新增IPS、黑客工具、IOC安全告警的解读;提升了WAF类安全告警的解读能力、更多的类型安全告警的解读;

  • 前80%的安全告警,都支持安全GPT解读;

安全GPT助手

点击安全GPT助手,可弹出“攻击解读”、“相似告警调查”、“主机威胁态势调查”、“同源和同目的的访问调查”功能。

详情

展示告警字段信息(包括告警规则ID、告警三级分类、GPT研判结论、数据包内容)等信息

相似告警列表

展示近30相似告警总数,需要提前配置告警相似性规则。

日志列表

展示告警关联的日志列表信息,展示字段包括序号、记录时间、规则名称、规则ID、上报设备、威胁一级分类、威胁二级分类、源IP、目的IP、目的端口、攻击状态

告警字段

展示告警常规字段和IP域名信息。

预案执行记录

展示预案执行情况,并可以进行人工处置。

工单流程

可发起流程工单,展示流程工单流转情况和进行处置。

 

终端举证

安全告警检测引擎:NAE引擎,必须是N+E且带进程链的告警。NDR告警结合E侧进程链,展示进程链

    • 价值说明:单N侧的告警,无法研判是不是误报;这时候辅助一些端侧的信息(端侧的告警或者端的行为日志的进程信息),从而判断告警是不是误报。
    • 场景:对仅N侧生产安全告警,通过E侧信息,进行辅助判断是否为误判。
  • 在安全告警检索"检测引擎"为"NAE引擎"的告警,查看告警详情中的终端举证,辅助判断是否为误报