威胁情报联动
威胁情报联动:用别人踩过的坑保护自己
NGFW One 威胁情报联动订阅恶意 IP、域名、URL 和文件哈希情报,自动下发到 WAF、IDS、DNS 与封停策略中,并支持接入第三方和行业共享情报。
问题
为什么需要威胁情报联动
同一批攻击者往往在多家单位之间轮番扫描。没有情报,每次都要等被攻击之后才知道对方是谁。
工作原理
它是怎么工作的
- 情报源订阅
- 去重与信誉评分
- 自动下发到各引擎
- 命中告警与封停
- 情报命中报表
核心能力
威胁情报联动能做什么
内置情报库
持续更新的恶意 IP、域名、URL 与文件哈希情报。
第三方情报接入
支持 STIX / TAXII、CSV 和 API 方式接入第三方与行业共享情报。
自动联动
高信誉 IOC 自动进入封停,低信誉进入观察。
私有情报共享
数据中心版可在集群节点与租户之间共享本地发现的攻击者。
情报溯源
命中时展示情报来源、标签和首次发现时间。
AI 加持
AI 把新情报与历史日志关联,回溯过去是否已经和该恶意地址通信过,帮助发现潜伏的威胁。
融入闭环
威胁情报联动的检测结果和处置动作会进入「蜜罐 → 审计 → 封停」闭环,与其他能力联动。 了解闭环