总览分为运维、管理、分析三个子模块,为运维人员提供全方位、可视化的安全监控以及系统管理服务。
流影【总览/运维】页面,从事件分类统计、Top10受害目标事件分布、事件时间趋势以及多维统计排行等四个统计维度去分析安全事件。并提供工作台模块方便运维人员能够快速处理安全事件。
运维页面的数据范围可以通过操作导航下方的控制栏来进行控制。
运维页面的顶部操作栏包含以下模块。
模块 | 描述 |
---|---|
自动刷新 | 选中后每五分钟自动更新运维页面数据。默认选中。 |
资产事件按钮 | 选中后仅展示所配置资产相关的安全事件。默认选中。 |
时间选择器 | 选取时间范围,提供今日、近三天、近一周的快捷选中方式。 |
采集节点 | 切换观察的流量环境。 |
刷新按钮 | 刷新页面。 |
分类统计包含展示视图与设置视图两个视图。
用户可以将自己关注的告警类型放在更显眼的位置。
用户可以长期在运维页面隐藏某类不关注的告警。
当用户不想或者仅想通过运维页面视角查看某几类安全事件的分布、统计情况时,可以把本类型或者其他类型的事件隐藏掉。
事件类型太多的时候,界面展示不下,会有部分告警类型隐藏起来。可以通过点击“展示视图”右侧的“更多”按钮。
展示安全事件中受影响设备攻击数量的Top10安全事件,并以可视化的形式按照攻击源、事件类型、受害目标、受害方所属资产组等多维度去展示它们之间的关联。
用户可以从本模块得到关于受攻击最多的设备的一系列安全事件信息,例如属于哪些资产组、受到了来自哪些设备的哪种攻击、攻击设备之间有无关联等。
工作台仅展示还未处理的安全事件,运维人员可以通过工作台去完成今日工作。通过点击ID列去查看事件详细信息,然后对本次事件进行研判。
工作台
展示时间范围内每5分钟的事件发生量的趋势。
多维统计模块分别从攻击设备、受害设备、受害资产组三个用户最关心的维度去统计排行。用户可以快速了解哪些设备告警最频繁、主要受害区域等信息。
流影【总览/管理】页面,分为配置总览、系统状态、事件规则三个功能模块。能够让用户快速了解系统配置内容、系统运行状态、以及优化检出规则。
配置总览中包含部署设备数量、识别安全事件规则、资产组配置以及用户管理四个方面配置数量。
系统状态是将系统的各层设备节点以可视化的形式呈现出来,方便用户查看在多节点部署复杂网络环境中的关联关系。可以查看设备的运行状态、内存情况、各个进程是否运行,并且提供进程的开关、设备启动等多种操作。
展示事件规则最近一周的检出趋势,用户可以由此判断规则的有效性。例如当一个规则的检出量特别大的时候,需要查看对应的事件,综合考虑是否需要提高规则的检测规则;当一个规则的检出量特别小的时候,结合实际环境,综合考虑是否需要降低规则的检测规则。
分析页面为用户提供了全局搜索功能,通过指定的查询条件,查询目标在系统内的所有信息,包括信息总览、威胁情报信息、安全事件、特征行为等信息。
通过切换查询类型来实现IP、端口、域名、IP 端口、IP>端口以及IP:端口六种类型的目标查询。其中类型的含义如下。
信息总览会展示设备基础信息、安全事件、行为特征三个方面的统计信息。
威胁情报展示设备的威胁情报详细信息,包括情报标签、情报数量、更新时间、威胁评分等信息,含义如下:
情报的详细信息分为来源聚合、标签聚合以及时间线三个维度来展示,可以通过对比不同来源对查询目标的不同标记来辅助用户做决策。
安全事件列表则是展示查询目标在指定时间范围内的安全事件列表。支持各维度的排序、查看详情以及数据导出操作。
系统会记录设备的六种行为特征,并做了不同维度的统计分析。可以用来分析设备属性、发现异常行为、调查和溯源安全事件等。
目标设备和威胁情报中记录的威胁设备发生通讯的风险行为。从下图中我们可以看到10.6.8.101建立了和98.137.159.25(木马主控网站)的通讯,
目标设备的黑名单通讯的行为。会记录通讯的双方设备、通讯时间、协议、产生的流量大小等信息。
扫描源或者被扫端口涉及的扫描行为,会记录扫描源、端口、协议、产生的流量大小等信息。
目标设备的建立TCP连接的动作,包括主动发起TCP请求或者接收TCP请求,从而判断在一次连接中,目标设备是作为客户端还是服务端。在异常行为分析和威胁溯源时,可以判断是哪一方是主动方。
例如从下图中,我们可以看到是10.6.8.101这个内网设备在2022-12-27 16:44:53主动请求了98.137.159.25这个美国IP,请求了共100次,共产生1.18M字节的流量,十分可疑。
服务记录是指查询目标在指定时间内提供或者请求的服务记录。并且记录动作时间、服务端口、服务是否响应、产生流量等。
从下图中我们可以看到98.137.159.25有一个活跃服务端口25。并且在2022-12-27 16:44:53收到了请求,并及时的给出了响应。结合TCP通讯行为,我们可以得到10.6.8.101的请求成功了。
记录查询目标在指定时间范围内的DNS查询记录,并且记录查询内容,DNS服务器地址、查询类型、是否为威胁域名以及产生流量大小等信息。
用户可以从DNS查询记录中得到大量的设备信息。例如从该设备近500条DNS查询记录中,我们可以得到这是一个客户端机器,系统环境是windows,装有飞书、微信、QQ、腾讯会议等一系列软件,是一名原神玩家。