华为乾坤安全重保解决方案
简介
- 产生背景:为应对攻防演练及其他重大活动保障中的网络安全挑战,华为推出安全重保解决方案。
- 方案架构:采用云边端一体架构,包括云端服务(边界防护与响应服务、漏洞扫描服务、终端防护与响应服务)、边界设备(天关/防火墙)和终端(华为乾坤EDR Agent)。
- 主要功能:事前风险精准排查、事中自动防护、事后全面报告。
攻防演练面临的挑战
- 风险评估不客观:资产暴露面过大,传统扫描工具效率低,难以精准定位风险。
- 攻击检测不全面:人工分析安全事件、关联威胁信息、执行防护策略,效率低。
- 人力成本高:现场需大量安全运维人员值守,成本高且无法常态化。
优势与价值
事前风险精准排查
- 外部风险:精准识别和持续跟踪暴露面,收敛攻击面。
- 内部资产风险:支持系统、WEB、数据库、弱口令扫描,基于VPR(漏洞优先级评级)动态评估漏洞风险。
事中自动防护
- 边界威胁自动处置:云端智能分析边界设备日志,精准识别威胁并协同处置,实现秒级响应闭环。
- 终端威胁自动处置:云端分析终端日志,识别恶意进程并推荐自动处置规则,提高终端防护能力。
- 云边端联动响应:终端检测到威胁时,联动边界封禁攻击源;边界检测到失陷主机时,联动终端进行封堵处置。
事后全面报告
- 自动生成安全报告:包括网络安全概览、威胁事件、攻击源、失陷主机等。
- 实时通知:通过邮件、短信通知用户。
- 可视化查看:通过华为乾坤APP、Portal页面查看安全态势、防护状态等。
工作原理
暴露面持续监测
- 精准识别和持续评估暴露面,清理不必要的开放端口和服务。
漏洞评分多维评估
- VPR评分:基于CVSS评分、漏洞利用代码成熟度、漏洞公布时长等多维度数据,动态评估漏洞风险。
- 漏洞视图:提供与漏洞相关联的资产列表,快速定位风险资产。
威胁事件自动处置
- 边界威胁:通过威胁检测、事件分析响应、安全管理模块协同处置。
- 终端威胁:通过原始事件生成、告警事件判定、威胁事件研判、威胁事件处置模块协作处置。
云边端联动响应
- 终端检测到威胁时,联动边界封禁攻击源。
- 边界检测到失陷主机时,联动终端进行封堵处置。
典型场景
教育行业
- 问题:风险评估不客观、攻击检测不全面、人力成本高。
- 解决方案:通过暴露面持续监测、漏洞评分、自动防护和云端专家服务,实现常态化安全保障。
医疗行业
- 问题:堆砌大量设备、人力成本高、安全事件处置慢。
- 解决方案:通过云端服务降低安全成本,利用自动处置能力和专家服务提高处置效率。