「颠覆者」微步,做「真」EDRedr网络安全终端安全

从防火墙到下一代防火墙(NGFW),从边界信任认证到零信任架构(ZTA),从手动安全运营到自动化安全运营(SOAR),从静态威胁检测到AI/ML、威胁情报驱动的主动与动态防御……

有没有发现,网络安全是一个特别喜欢颠覆的领域。也正是这种颠覆和创新催生了如PaloAlto、CrowdStrike、Fortinet、Zscaler、Splunk、Tenable等一众新锐和明星安全公司。

说到缘由并不难理解,一方面源于企业IT架构和环境的不断变化,导致风险点不断增加;另一方面原因在于网络攻击的产业化发展越来越明显,且攻击者的技术手段在不断升级。所以,防与攻的对抗要求前者需不断升级装备、提升技术能力,这也解释了为什么安全圈在很多人看来总是新名词、新概念不断产生的原因。

用一句玩笑话说,真不是安全人喜欢造词、炒概念,而是完全“被逼的”,因为总是有一群不断“进步”的对手追着自己。

从安全产业的角度来看,“长江后浪推前浪”的故事不断上演,而“前浪避免被拍在沙滩上,对后来者的收购兼并”也在不断发生。

颠覆者,微步

视角回到国内,在安全硬件、软件和服务领域,同样诞生了一批“后浪”创新型公司。

以威胁情报起家的微步就是其中之一。

2015年,专注于威胁情报的CrowdStrike在美国炙手可热,当时威胁情报领域在国内还是空白,这一年微步成立,从搭建成立综合性威胁情报共享社区开始,开创并引领中国威胁情报行业的发展,并连续四次入选Gartner《全球威胁情报市场指南》。

威胁情报平台、威胁感知平台、威胁防御网关、托管检测与响应服务……此后的几年,微步陆续发布了一系列以威胁情报能力赋能的新产品,覆盖从流量到网关,再到安全服务等,可以观察到,它们其中多项获得Gartner、IDC、Forrester等国际机构的认可。

在前瞻技术创新上,微步初露锋芒。微步技术合伙人黄雅芳直言,“我们的底层逻辑就是用新技术去颠覆老产品。”

的确,在网络安全领域,吃老本、技术的原地踏步解决不了攻防对抗的新问题。

终端安全,走出杀软时代

2023年2月,微步的又一款基于EDR(EndpointDetection&Response,端点检测与响应)理念的颠覆式产品OneSEC发布,从而补齐了其“云+流量+边界+端点”产品发展规划的重要拼图——办公终端安全。

众所周知,终端安全是整个IT安全体系的重要组成部分。根据IDC发布的《全球网络安全支出指南》数据,2023年全球网络安全IT总投资规模为2150亿美元,其中终端安全软件市场占比达到10%以上。

所以,终端安全不仅是历史最悠久也是权重占比较大的网安品类。

值得一说的是,过去30年,在终端侧对抗病毒程序和恶意软件的主要技术是杀软。然而随着恶意软件的对抗性变得更强、性能更好、隐蔽性越来越越强,杀软防护的主流技术均遇到了不同程度的挑战。

黄雅芳将这些主流杀软防护技术总结为六大类:文件静态特征扫描、基于行为特征的主防、动态内存扫描、启发式+AI引擎、云查Hash检测、动态沙箱。从静态到动态、从磁盘到内存、从单模到多模等,尽管杀软技术不断迭代,但面对恶意软件的混淆、编码、加壳、栈混淆、文件膨胀、unhook、sleep、syscall等技术进行免杀、隐藏和绕过,杀软防护挑战重重。

在此过程中,EDR逐渐成为反恶意软件中的变革型技术。

不同于杀软的针对文件检测,EDR更侧重于行为分析。按照Gartner的定义,EDR旨在持续监控并收集终端设备上的安全数据,通过检测、调查和响应来保护终端环境。利用行为分析、机器学习、威胁情报等方法识别已知威胁、未知威胁、甚至0day攻击是其具备的新技术特点。

用通俗的话说,杀软是“安检门卫”,执行的是对进出物品进行检测;EDR则是房间里的“摄像头”,通过实时监控动作行为,发现恶意活动与威胁。

EDR理念自推出以来,在国际上已经成为非常成熟的应用。“甚至一批EDR创新企业完全颠覆了像赛门铁克、卡巴斯基等这些传统的终端安全公司。”黄雅芳说。

真假EDR,OneSEC拨乱反正

EDR在国外的大火,吸引国内安全厂商蜂拥而至。它们其中有传统杀软厂商、综合性网络安全厂商和云服务商等,但到底是AV套壳、新瓶装旧酒,还是有独门绝技真本事,亦或就是包装概念、蹭热点,市场评价不一。

究其原因,很多企业找不到很好的产品去解决新安全问题,更不愿意再买个换壳的杀软或桌管产品给自己找麻烦。简言之,在国内,EDR品类还处于拨乱反正的阶段。

那么,到底什么样的产品才算得上是合格的或真正的EDR?

在黄雅芳看来,其应具备两大关键能力:1、检测能力强;2、轻量化。检测能力要真正做到利用行为提高检出,这里的行为包括过程行为和结果行为,前者是恶意代码做的行为动作,比如进程创建、执行脚本、修改内存属性等,后者是恶意代码造成的实际结果,比如新建的注册表项目、新创建的服务和文件、一块可读可写的内存空间等,两者相辅相成能够提高检出的成功率,这要求EDR具备全面的行为采集能力和细致入微的检测技术,提高威胁检测的覆盖度和准确度;轻量化则要求实现用户感知低,实现资源消耗从终端性能限制中解放出来,老旧终端适用,部署灵活高效。

微步新一代终端安全管理平台OneSEC很好地具备了这两大关键能力。

微步做的是真正用创新技术实现产品革新。OneSEC采集能力全面,具备超百亿节点的图检测技术,全面覆盖ATT&CK,实现检测技术细致入微;基于底层事件串链,全面追溯攻击路径,高效评估影响面,做到溯源完整;一键快速智能响应,智能化提供清理序列,辅助事后定位和追溯,实现响应高效。

在实现检测能力强的技术创新之外,OneSEC的轻量化优势同样明显,终端安装包<10MB,CPU资源占用<0.5%、内存<30MB,网络带宽占用平均峰值小于1Kbps,实现终端的轻量化和低感知。

从市场检验来看,OneSEC发布以来,在连续两次的国家级常态化攻防演练中,实现检出率达到100%;2023年在对一起活跃的黑产组织追踪中,微步基于OneSEC实现对其首次发现与狩猎,并将该组织命名为“银狐”。此外,OneSEC在诸多行业用户中得到部署应用,技术能力得到检验验证。

OneSEC信创版,操作系统平台全覆盖

日前,微步再次发布终端安全管理平台OneSEC信创版,将OneSEC的能力覆盖从Windows、MacOS延伸至麒麟、统信等信创OS,实现操作系统全平台覆盖。

作为快速演进的操作系统,信创OS同样有着不小的潜在威胁风险,这包括Windows平台恶意软件的跨平台利用、操作系统层的自身漏洞风险,以及上层应用存在的漏洞等。信创,即信息技术应用创新产业,旨在实现信息技术领域的自主创新与可控。所以,关键行业在积极拥抱信创平台的同时,让信创本身更“安全”更显必要与重要。

值得一说的是,在落地部署中,微步也并不主张用EDR替换杀软,而是各司其职、协同工作,在黄雅芳看来,“基于文件(杀毒)和基于行为(EDR)的防护、检测、响应能力同步建设,能够更好地应对信创建设前期的各类潜在风险。”

在整个数字安全体系中,微步传递给客户的理念同样是产品异构部署,用专业的人做专业的事。微步也乐于将自己的能力开放给客户和伙伴的方案体系中去应用。

不积跬步,无以至千里。在技术上颠覆,以创新者的姿态,微步追求将一项专业能力做到极致。

THE END
1.信息安全软件解决方案—INTEWORKEASCyberSecurity—丰富的业务功能,提供密钥证书管理、安全启动、固件更新、安全日志、安全调试等 —全面的安全防护策略,支持生命周期管理和权限管理 ·MPU信息安全软件 —基于ARM TrustZone集成OpenTEE方案,并适配包括S32G、TDA4、G9X等在内的多款主流芯片架构 —提供丰富的MPU安全服务,包括安全启动、安全刷写、安全升级、安全诊断、安http://www.cechina.cn/company/50633_134768/productdetail.aspx
2.智能网联汽车网络安全测试解决方案为了应对日益严峻的网络安全问题以及国内外法规或标准的要求,智能网联汽车集成了系统化的网络安全防御措施。这些网络安全措施集成到ECU和整车之后,是否正确发挥了作用以及实际的防护效果是否有效,需要通过严格的网络安全测试进行确认。 经纬恒润的整车安全团队可协助客户制定系统的网络安全测试解决方案,具体包括:网络安全需求实https://www.elecfans.com/d/6395776.html
3.深信服EDR终端安全解决方案EDR管理平台部署包括软件部署和一体机部署。 1、OVA模板部署MGR(适用于客户有虚拟化环境中,MGR软件部署在虚拟化环境中) 2、离线包安装MGR(适用于客户没有虚拟化环境,MGR软件安装在真实物理服务中) 3、MGR硬件部署(MGR一体机硬件) 1、导入OVA模板部署MGR https://blog.csdn.net/qq_42095742/article/details/103475606
4.EDR部署EDR管理平台之前,不需要做下列哪项准备工作刷刷题APP(shuashuati.com)是专业的大学生刷题搜题拍题答疑工具,刷刷题提供EDR部署EDR管理平台之前,不需要做下列哪项准备工作A.Linux系统版本确认B.WINDOWS系统版本确认C.安装环境硬件资源确认D.网络连通性确认的答案解析,刷刷题为用户提供专业的考试题库练习。一分钟将https://www.shuashuati.com/ti/dcbf320ad94e432792d10e5db01c4cdc.html?fm=bd0b65cec0254d282e094601674a1a3246
5.EDR部署EDR管理平台之前,不需要做下列哪项准备工作?SCSA【ER】部署ER管理平台之前,不需要做下列哪项准备工作?;安装环境硬件资源确认;网络联通性确认;Linux系统版本确认;Windows系统版本确认https://so.kaoshibao.com/detail/603488217.html
6.关于深信服终端检测平台(EDR)存在远程命令执行漏洞的安全公告终端检测响应平台(EDR)是由深信服科技股份有限公司开发的终端安全解决方案。EDR管理平台支持统一化的终端资产管理、终端病毒查杀、终端合规性检查和访问控制策略管理,支持对安全事件的一键隔离处置,以及对热点事件IOC的全网威胁定位。绝大多数的EDR管理平台部署于内网环境中,少数系统可以通过外网地址访问。 https://www2.nynu.edu.cn/wlzx/info/1016/1678.htm
7.[合作伙伴一初级]EDR管理平台有哪些部署形式?()1.深信服提供软件更多“[合作伙伴一初级]EDR管理平台有哪些部署形式?()1.深信服提供软件管理平台2.深信服提供软硬件一体化管理平台3.SAAS-EDR管理平台4.级联方式部署管理平台”相关的问题 第1题 论应用服务器基础软件 应用服务器是在当今基于互联网的企业级应用迅速发展,电子商务应用出现 并快速膨胀的需求下产生的一种新技术。在https://www.educity.cn/souti/wsfj7ggs.html
8.微步在线OneEDR和爱加密移动安全管理平台(MSMP)哪个好微步在线OneEDR和爱加密-移动安全管理平台(MSMP)对比页面从功能、价格、点评为您详细介绍了微步在线OneEDR和爱加密-移动安全管理平台(MSMP)哪个好,好用,区别,对比,优缺点,便于您更好的了解产品。https://www.36dianping.com/vs/fdhw.html
9.深信服安全防护管理平台(含服务器检测响应探针潜伏威胁探针)SIP商品原价:¥186200.00 店铺价格:¥186200.00(节省:¥0.0) 销售情况:售出1件(0条评论) 关注次数:2106次 服务由长城网科销售和发货,并享受售后服务 +-https://www.szgwnet.com/goods_27614.htm
10.医疗信息平台系统建设方案合管理功能,是云平台管理的核心,在同一个web界面提供云资源管理、云运维管理和云服务管理的功能。在采购新的超融合系统以后,要求必须 能够和现有的云管理平台兼容,能够进行二次开发和对接。或者直接采用超融合系统的云管理整合原有的虚拟化资源,但是绝不能同时出现多个云管 http://www.360doc.com/document/24/0215/16/81011555_1114122238.shtml
11.2022深信服终端安全管理系统EDR用户手册v3.7.2.pdf文档版本 01 (2023-01-13) 34 深信服终端安全管理系统 EDR用户手册 步骤4:EDR管理平台授权激活 在EDR管理平台[系统管理/授权管理]页面,点击步骤4中的[导入],导入步骤3中获得 的授权文件。 . EDR探针版授权激活 EDR探针版正式授权激活同 “软件EDR正式授权激活” 2.3.2. 试用授权激活 产品试用授权需要联系服务https://max.book118.com/html/2023/0902/8107131137005126.shtm
12.最全盘点:2021年优秀网络安全并购交易SecBI公司以其自动化威胁检测和响应能力而闻名,9月1日,LogPoint宣布已与SecBI方达成收购协议。该公司计划将SecBI的SOAR和EDR平台集成到自己的解决方案中,这种集成将使客户能够使用LogPoint的全原生SOAR功能快速启动自动通知和安全修复。据悉,此次收购预计将于2021年第三季度完成。 https://www.51cto.com/article/683067.html
13.终端安全防护管理系统EDR企业客户端杀毒软件与防火墙、态势感知、上网行为管理联动处置,形成终端防护、边界防护、智能展示为一体的安全解决方案,为企业客户提供更全面的立体化防护。 产品详情 PC端-全量版 涵盖高级版、基础版能力,额外具备基于行为持续监测的APT入侵检测能力,结合热门威胁专项防护,全面防护各类终端入侵攻击。 √APT入侵精准检测 √XDR平台双向赋能联https://www.scwysa.com/rzsj
14.九大新品集中发布,奇安信全球数字经济大会展示“硬核实力”● 能力全面:天擎EDR先锋版的防火墙、漏洞补丁、自研+三方多引擎病毒查杀、高级威胁防御,对终端提供威胁攻击在事前、事中、事后的全方位防护;软件管理、终端管控功能,助力企业规范终端软件安装、管控终端行为;一体化管理平台,可同时管理Win/macOS/Linux/信创系统的终端安全。 https://www.donews.com/news/detail/4/3592881.html
15.明御主机安全及管理系统(EDR)移动云企业应用开放平台为企业提供明御主机安全及管理系统 (EDR),明御主机安全及管理系统 (EDR)功能,明御主机安全及管理系统 (EDR)价格,明御主机安全及管理系统 (EDR)是什么.https://saas.ecloud.10086.cn/ec/store/product/details?code=9208027
16.福州市城乡建设局关于2022年10月份上半月全国建筑工人管理服务为切实推动我市房屋建筑和市政基础设施工程在建项目做好劳务实名制管理工作,提升信息化管理水平,有效防治农民工欠薪问题,根据《福建省根治拖欠农民工工资工作领导小组办公室关于启用福建省劳动监测预警和智慧就业大数据平台的通知》、《福建省住房和城乡建设厅关于抓紧做好实名制信息化管理有关事项的通知》(闽建电〔2021〕https://www.fuzhou.gov.cn/zwgk/tzgg/202210/t20221024_4455539.htm
17.襄阳市第一人民医院服务器版杀毒软件授权增补项目实行单一来源3、拟采购的货物或服务的说明:襄阳市第一人民医院在用的服务器版杀毒软件及其管理平台于2023年8月采购,品牌型号为:深信服EDR-1000-B600-SF。杀毒软件目前已覆盖部分主机,仍有部分主机未部署杀毒软件,未部署的服务器存在安全风险,因此拟扩容150点授权。 https://m.xysdyrmyygw.com/tech_news_djgz_gongshi/2024/0200049510013227.htm
18.大众MEB平台E/E架构简析大众MEB纯电平台典型代表是大众的ID.4。 图片来源:大众 大众ID.4主要网络分布,这里大众玩了一个数字游戏,都写成小写的“b”,换成大写的“B”要缩小8倍。 图片来源:大众 ID.4里的J533是底盘和车身域控制单元,也就是ICAS1。 图片来源:大众 J533控制多功能方向盘J764、车篷J245、拖车识别J345、座椅控制J810https://www.dongchedi.com/article/7177211532387025442