Loading...
Skip to Content

产品能力 · E-ITDR

资产身份
与采集管理

前面四项能力都依赖同一个前提:这台主机在时间轴上始终是同一个资产,而且知道哪些数据没有采到。

  • 身份与网络属性解耦
  • 属性以时间快照记录
  • 采集缺口作为一等数据

Why It Breaks

以主机名和 IP 认资产,台账迟早会散

这不是数据整洁度的问题。资产一旦在时间轴上分裂,跨越那次变更的攻击路径就断了 —— 调查会得出「什么都没发生」的错误结论。

地址会变
DHCP 续租、网卡更换、跨网段迁移,都会让同一台机器换一个 IP。以 IP 为标识时,一台机器就变成了前后两台。
后果:路径在变更点断开
名字会重
虚拟机克隆与批量部署会产生同名主机。以主机名为标识时,两台不同的机器被并成了一个资产,事件混在一起。
后果:不同主机的事件被误合并
系统会重装
重装或重建后本地身份丢失,历史记录与新记录之间失去联系。而重装本身往往正是一次事件处置的一部分。
后果:处置前后的历史对不上

Stable Identity

身份归身份,属性归属性

Agent 身份与网络属性解耦:身份长期不变,属性以时间快照记录。查历史时问的是「这台资产当时叫什么、在哪个网段」,而不是反过来。

项目如何处理说明
Agent 身份 长期稳定,本地保存,重启后继续使用 资产在时间轴上的落点
主机名 / IP / 网卡 / MAC 以时间快照记录变更 可查询任意时刻的取值
操作系统版本与默认路由 以时间快照记录变更 用于判断当时的采集条件
注册与授权 平台按认证上下文绑定 Agent 与所属组织 不以请求里的主机名或 IP 作为授权依据
重装后的历史 不自动合并 生成候选关联,由管理员审核后建立

稳定的 Agent 身份用于保持资产在时间轴上的连续性,不等于识别现实中的自然人,也不替代企业已有的 IAM 或 CMDB。

Candidate Links

重装之后,由人来确认是不是同一台

平台可以给出「可能是同一资产」的候选,但不替管理员下结论。自动合并一旦判错,历史证据链就被污染了,而且很难发现。

新 Agent 注册
比对历史特征
生成候选关联
管理员审核
建立关联并留痕
依据多个历史特征
候选关联由多项历史属性共同支持,而不是单看主机名、单个 IP、MAC 或来源地址中的某一个。
人工审核是必经的一步
候选只是线索,建立关联需要管理员确认。这一步本身也进审计记录,事后可以追问「是谁认定它们是同一台」。
不自动合并历史事件
在管理员确认之前,两段历史各自独立保存。宁可分开看,也不把不确定的关系写成既成事实。

Collection Health

知道哪些数据没采到,和采到什么一样重要

采集状态是一等数据,不是运维后台里的附属信息。它决定了一条「没有告警」的结论能不能当真。

监测项可见内容异常时意味着
Agent 心跳与在线状态是否在线、最后一次上报时间该端点当前处于盲区
采集器状态启动、运行、失败、退化与恢复对应规则域的覆盖下降
资源占用CPU、内存、磁盘与分页压力可能触发安全降级
上报链路本地缓存积压、上报延迟与重试状态事件已采到但还没送达平台
时钟偏移端点时间与平台时间的差值跨主机时序判断需要人工确认
命令超时下发动作未在预期内返回终态处置结果尚未确认
数据缺口 未覆盖或缺失的数据环节 该时间窗内的结论要保留不确定性

规则目录里专门有一个规则域检测采集自身的健康状态。采集器降级时,同一时间窗内其他检测结论的可信度也应当同步下调,而不是继续按满覆盖来读。

Safe Degradation

在生产主机上长期待得住

安全工具被卸载,多半不是因为不好用,而是因为某次它把业务拖慢了。检查机制因此按「轻量常态 + 延迟补偿」设计。

轻量检查负责快速发现
常态运行的是低成本检查,用于及时发现变化;高成本的全量校验不在主路径上跑。
重型检查进延迟队列
全量完整性校验一类的任务放入延迟补偿队列,避开业务高峰再执行。
同类任务互斥
同一 Agent 上的同一检查任务互斥执行,禁止并发堆积;每次检查都带超时与取消。
降级本身可见
任务结束、失败、取消与超时都产生可观测状态,降级不是静默发生的。

目前没有可公开的实测性能数据,建议在试点环境实测确认资源占用与运行影响。Agent 重启后会重新建立未完成检查的边界,已缓存事件继续发送。

What Comes Next

相关能力

五项能力共用同一套证据。沿着调查过程往下走,或回到概述看整体分工。

身份威胁与横向移动检测

能力 01

凭据访问、异常认证、远程执行与主机侧配合信号,构成一次可疑移动的判断依据。

查看能力

响应处置与审计

能力 04

下发、接收、执行、复核四个阶段各有可见状态,高风险动作经审批与复核控制。

查看能力

E-ITDR 产品概述

产品与部署

产品架构、五项能力的分工、适用环境与能力边界,以及小范围验证的推进方式。

返回概述

Expert Consultation

核对采集覆盖与数据缺口

告诉我们端点规模与虚拟化、重装的实际频率,我们会说明资产身份怎么保持连续,以及采集缺口如何呈现

资产台账现状

现有标识方式与痛点

采集覆盖核对

哪些采集器在什么条件下可用

资源占用说明

降级机制与试点实测建议

飞书咨询二维码

飞书扫码,即可咨询

方案咨询 010-80716066
商务邮箱 services@wuthreat.com