蜜罐到封停闭环

从蜜罐到审计到封停:一条完整的防护闭环

NGFW One 把蜜罐诱捕、安全审计和自动封停串成闭环:蜜罐提前暴露攻击者,审计关联全量日志确认威胁,高置信威胁秒级封停,误封可一键回滚。

为什么是闭环

单点防护的问题:告警太多,处置太慢

传统防火墙、WAF、IDS 各自报警,安全人员要在多个系统之间切换、人工比对、再手动封禁。等确认完,攻击者早已换了地址。闭环把这三步自动串起来。

看得更早

蜜罐让攻击者在接触真实资产之前就暴露。

判得更准

多源告警关联分析,AI 降噪,减少误报干扰。

处置更快

从发现到封停自动完成,不依赖人工值守。

第 01 步

蜜罐诱捕:让攻击者先暴露

在内网和 DMZ 布置以假乱真的诱饵服务——SSH、RDP、数据库、Web 管理后台、文件共享,以及诱饵账号和文件。正常用户不会访问这些地址,所以任何一次触碰都是高置信的攻击信号。

  • 一键部署多种诱饵服务
  • 记录攻击者的来源、手法与使用的工具
  • 生成攻击者画像,与其他告警关联
  • 内网横向移动的早期发现

第 02 步

审计分析:确认这是真的威胁

蜜罐、WAF、IDS、病毒防护的告警,加上访问日志和配置变更记录,全部汇入审计中心。AI 把零散告警归并成事件、还原攻击链,并给出置信度。

  • 全量日志留存与检索,满足等保要求
  • 告警降噪:上千条告警归并为少数几个事件
  • 攻击链还原:从哪来、做了什么、影响到谁
  • 自然语言查询审计日志

第 03 步

自动封停:秒级处置,可控可回滚

高置信威胁按策略自动封停,低置信事件进入人工确认队列。封停对象可以是 IP、域名、账号或内网设备,执行手段包括访问控制、流量阻断、域名拦截和设备隔离。

  • 按置信度决定自动执行还是人工审批
  • 封停时长、白名单保护、到期自动解除
  • 误封一键回滚,所有动作留痕
  • 数据中心版:集群内跨节点联动生效

全景

所有能力如何接入闭环

检测来源

01

蜜罐诱捕

攻击者画像

02

审计分析

高置信威胁

03

自动封停

下发处置策略

处置手段

封停结果回写审计,误封一键回滚;全部动作可通过 API 与 MCP 调用

想看闭环实际跑起来?

预约演示,我们用真实的攻击场景演示从诱捕到封停的全过程。