{{sendMatomoQuery("可扩展检测与响应平台(SAAS XDR+GPT)","外部威胁实体分析")}}
外部威胁实体分析
更新时间:2026-01-14
价值特性
前置条件
模式设置
观测模式
- 外部威胁实体分析-开启对抗模式,点击进入配置页面
- 【告警实体提取-告警提取范围】,选择“[内置]全部告警”,如有明确关注和处置告警范围,可选择其他告警过滤条件
- 【实体分析-业务地理位置】,默认配置“in”“全部”,如选择了业务地理位置,非业务区域的外部威胁实体会被判断为地理信息异常

对抗模式
- 响应动作-模式选择对抗模式;
- 响应动作-响应设备中,选择对应的网络设备、终端设备;
- 响应动作-IP/域名封禁时长选择默认,临时封禁4小时;
- 响应动作-封禁生效时段选择默认,全部时间段落。

日常运营场景
- 用户进入智能对抗页面后,能直观的看到配置告警条件范围内的所有全网攻击者实体及其实体属性,如源IP、目的IP、XFF IP等,也能够清晰的看到对抗价值,包括智能对抗自动封禁了多少次外部攻击、每个被对抗的外部攻击者信息、封禁记录、持续时间等;

- 用户能够清晰的看到每个被对抗的外部攻击者信息、AI智能防误封分析和AI封禁结论,如智能识别为CDN、业务访问等实体,则不会进行封禁,降低误封影响,用户可对识别的CDN IP实体直接加入白名单
自动对抗分析和运营
快速溯源和解封
- 收到外部误封反馈,或主动运营发现误封实体时,用户能简单快速的外部威胁实体分析页面检索定位误封的威胁实体,并支持一键批量解封;
- 智能对抗封禁的威胁实体,支持在响应管理的封禁地址和拦截域名中查看,能清晰的溯源到实体的封禁时间和联动设备,支持进行批量解封
