蜜罐到封停闭环
从蜜罐到审计到封停:一条完整的防护闭环
NGFW One 把蜜罐诱捕、安全审计和自动封停串成闭环:蜜罐提前暴露攻击者,审计关联全量日志确认威胁,高置信威胁秒级封停,误封可一键回滚。
为什么是闭环
单点防护的问题:告警太多,处置太慢
传统防火墙、WAF、IDS 各自报警,安全人员要在多个系统之间切换、人工比对、再手动封禁。等确认完,攻击者早已换了地址。闭环把这三步自动串起来。
看得更早
蜜罐让攻击者在接触真实资产之前就暴露。
判得更准
多源告警关联分析,AI 降噪,减少误报干扰。
处置更快
从发现到封停自动完成,不依赖人工值守。
第 01 步
蜜罐诱捕:让攻击者先暴露
在内网和 DMZ 布置以假乱真的诱饵服务——SSH、RDP、数据库、Web 管理后台、文件共享,以及诱饵账号和文件。正常用户不会访问这些地址,所以任何一次触碰都是高置信的攻击信号。
- 一键部署多种诱饵服务
- 记录攻击者的来源、手法与使用的工具
- 生成攻击者画像,与其他告警关联
- 内网横向移动的早期发现
第 02 步
审计分析:确认这是真的威胁
蜜罐、WAF、IDS、病毒防护的告警,加上访问日志和配置变更记录,全部汇入审计中心。AI 把零散告警归并成事件、还原攻击链,并给出置信度。
- 全量日志留存与检索,满足等保要求
- 告警降噪:上千条告警归并为少数几个事件
- 攻击链还原:从哪来、做了什么、影响到谁
- 自然语言查询审计日志
第 03 步
自动封停:秒级处置,可控可回滚
高置信威胁按策略自动封停,低置信事件进入人工确认队列。封停对象可以是 IP、域名、账号或内网设备,执行手段包括访问控制、流量阻断、域名拦截和设备隔离。
- 按置信度决定自动执行还是人工审批
- 封停时长、白名单保护、到期自动解除
- 误封一键回滚,所有动作留痕
- 数据中心版:集群内跨节点联动生效