【华为】2024年HiSec_Endpoint智能终端安全系统技术白皮书_49页_4mb
报告摘要
华为HiSecEndpoint智能终端安全系统技术白皮书总结
华为HiSecEndpoint是为应对新型网络威胁设计的终端安全解决方案,集成EDR(终端威胁检测与响应)技术,满足企业安全体系需求。当前网络攻击呈现隐蔽性强、多样性高、攻击链复杂等特点,勒索软件、挖矿程序、无文件攻击等持续威胁企业安全。传统单向防御模式已无法应对,需构建整合终端、网络、云端的立体化安全防御体系。
该系统采用轻量级Agent架构,具备分钟级部署能力,运行时内存占用低于1%、内存占用低于60M,通过自研检测引擎和云端数据联动实现高效防护。核心功能包括:
- 终端识别管理:采集终端基础信息,支持资产登记、评分与跨系统协同管理
- 全维度数据采集:覆盖进程、文件、网络、注册表、内存等,在威胁检测过程中确保数据完整性与及时性
- 多层威胁防御:包含网络访问控制(防火墙、单网通、网络隔离)、防篡改数据、黑白名单检测等复合防御机制
- 深度威胁检测:集成下一代AV引擎CDE、行为分析、机器学习、沙箱检测技术,支持对无文件攻击、0-day漏洞、勒索软件等复杂威胁的检测
- 全流程溯源响应:通过内存威胁溯源图技术实现毫秒级上下文关联,构建跨域攻击链还原能力
- 针对性攻击处置:支持勒索加密文件恢复、Office宏病毒清除、注册表修复等场景化响应
产品架构包含客户端与服务端双层设计,支持SaaS云部署和本地部署两种模式。客户端通过OneAgent统一平台提供多操作系统的兼容性,服务端集成安全运营管理功能,支持安全日志集中分析、事件响应闭环、威胁情报联动等。
系统创新点包括:
- 独创内存威胁溯源图技术,实现对复杂攻击链的可视化分析
- 针对Powershell、WMI等工具的深度检测,支持解混淆处理
- 网络访问控制策略实现分钟级处置,包含网络隔离和进程注入检测
- 勒索加密文件恢复机制,支持加密前数据回滚,确保0数据损失
- 基于威胁图的上下文关联分析,准确识别99%以上的恶意行为
- 内核级安全防护,可检测并阻断DLL劫持、进程挖空等高级攻击
- 云-边-端协同体系,实现攻击全链路检测和跨域联合处置
系统在应对无文件攻击方面采用动态检测、内存扫描、脚本行为分析等技术,有效识别shellcode攻击、进程注入攻击等隐蔽攻击方式。针对勒索软件的检测覆盖攻击链四个阶段,结合MBR/VBR篡改检测实现全场景防护。
部署方面提供两种方案:面向云环境的SaaS部署和本地化On-Premise部署,均支持多周期安全能力自动更新。通过与华为乾坤安全服务平台联动,构建了包含NDR高级入侵分析、IOA威胁检测、内核诱捕、存储联动的全流程防御体系,实现攻击前阻断、攻击中处置、攻击后溯源的完整闭环。系统支持自动化处置、智能阻断、多重加密防护,大幅提升威胁检测准确率和响应速度,降低安全运营人力成本。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载