Why ITDR
端点失陷之后,移动往往是「合法」的
攻击者进入内网后使用的多是真实账号与系统自带工具。以文件和进程为中心的检测,看到的是合法工具与合法凭据;异常要到身份层面才显形。
横向移动留给防守方的时间正在缩短
CrowdStrike《2026 全球威胁报告》指出,在其 2025 年观测中,电子犯罪攻击从初始访问到横向移动至另一系统的平均时间为 29 分钟。及时关联凭据、认证与跨主机活动,有助于缩短调查与响应链路。
CrowdStrike · 2026 全球威胁报告 · 2025 年观测数据
查看报告发现IBM 2024 年报告中,涉及失窃或失陷凭据的泄露事件,平均识别并遏制耗时 292 天。
IBM《Cost of a Data Breach Report 2024》p6识别并遏制耗时,非单独发现耗时
三个数字分别指向攻击方式、凭据入口与调查处置难度,来自不同机构与年份,不能相加。E-ITDR 承接的是其中的端点一侧:凭据在哪台主机上被使用、这次使用是否异常、活动向内网的哪些资产扩散。
Architecture
端点采集,平台调查,在企业内部闭环
E-ITDR 由部署在受支持端点上的 Agent 与企业私有化管理平台两部分组成。数据、规则、告警、调查与响应全部在企业内部完成。
结构示意图,不是产品界面截图。实际部署形态、组件数量与采集范围以接入方案与产品版本为准。
Capabilities
五项能力,对应一次调查的完整过程
从发现异常,到还原路径、评估影响、执行处置与留痕复核。每一项都可以单独查看。
Environments & Boundaries
先确认环境,再决定从哪里开始
部署条件与能力边界放在一起说明。选型需要的是清楚的适用范围,而不是没有前提的结论。
| 项目 | 说明 |
|---|---|
| 部署形态 | 端点 Agent 加企业私有化管理平台。数据、规则、告警、调查与响应全部在企业内部完成。 |
| 保护对象与授权 | 办公终端、服务器两类对象分别按数量授权;Windows 与 Linux 为操作系统支持范围,AD 是服务器上的服务之一。 |
| 端点系统 | Windows Server 2016 / 2019 / 2022 与 Windows 10 / 11;Ubuntu、Debian、CentOS / RHEL 等主流 Linux 发行版。 |
| 运行方式 | Agent 以最小权限运行,与现有 EDR 独立运行、互不干扰,不需要卸载已有产品。 |
| 通道与凭据 | Agent 与平台之间使用 TLS 与密钥令牌认证,并实施密钥轮换;平台以认证上下文校验 Agent 身份。 |
| 对外输出 | 安全事件与告警可按标准格式输出至企业已有的 SIEM 或 SOC 平台。 |
| 需要核对 | 系统版本、运行权限、审计策略、采集配置,以及在业务主机上的运行影响。 |
当前的能力边界
用一个约定好的场景验证
接入按「确认环境与场景 → 小范围部署验证 → 按结果扩展」推进,先在少量端点与关键服务器上完成一次完整的检测到处置。
建议在试点前约定测试场景、时间起止、证据标准与运行条件。可记录的观察项包括:横向移动行为的覆盖面、首次发现时间、路径还原完整度、证据可解释性、从发现到处置的时间、部署成本与误报感受。未完成测试前不填报效果数字。
Expert Consultation
用一个内网场景,评估横向移动的可见性
告诉我们您关注的凭据滥用或横向移动风险,以及现有的端点与安全产品情况,我们会给出对应的产品演示与接入建议:
环境与场景确认
核对系统版本、权限与采集条件
场景化演示
按您关注的风险演示检测到处置
小范围验证建议
试点范围、观察项与验收标准
飞书扫码,即可咨询