
APT、勒索、钓鱼等高级威胁隐蔽性强,传统检测难以应对。本文结合 MITRE ATT&CK 攻击链,拆解腾讯 iOA-EDR 如何覆盖攻击全链路、还原攻击事件,实现高级威胁的精确溯源与处置。
与病毒、木马这类特征明显的传统威胁不同,APT 攻击、勒索软件、银狐等新型攻击更倾向于"潜伏"和"横向移动"。攻击者往往盗用合法凭证、滥用可信工具,把恶意行为伪装成正常活动,从初始入侵到数据窃取可能横跨数周甚至数月,传统基于静态特征码的检测很难发现。
MITRE ATT&CK 是业界用于描述攻击者战术、技术与流程(TTP)的知识库,它把一次完整入侵拆解为侦察、初始访问、执行、持久化、权限提升、防御规避、横向移动、数据窃取等多个阶段。对防御方而言,ATT&CK 的价值在于提供了一套"攻击者视角"的通用语言:沿着攻击链逐环节布防,只要打断其中任一阶段,攻击就无法推进到下一步。
能否覆盖完整的 ATT&CK 攻击链、能否把分散在各阶段的线索串联成一条可追溯的事件链,是衡量一套终端检测与响应能力的关键。腾讯 iOA-EDR 正是围绕这一目标设计的。
攻击链的每一个阶段,都会在终端留下进程、文件、网络、注册表等行为痕迹。iOA-EDR 的价值,就在于把这些分散在不同阶段的痕迹持续采集下来,并沿着攻击链串联还原,让隐蔽的高级威胁从"看不见"变为"可追溯"。
iOA-EDR 通过全面覆盖 ATT&CK 攻击链路,精准识别钓鱼、勒索攻击等高级安全威胁。它依托腾讯 TAV+云引擎,在终端侧持续采集进程、文件、网络、注册表等行为数据,并结合行为分析识别可疑活动,而不只依赖已知样本特征。这种方式对无文件攻击、合法工具滥用等难以用特征码识别的手法尤为有效。
与侧重病毒查杀、漏洞修复等"防"的终端防入侵(EPP)不同,EDR 重在"检测、溯源与响应"——通过对终端行为的持续采集与分析,发现已经潜入的高级威胁并还原其攻击路径。两者在 iOA 一个客户端内协同,形成"防+检测+溯源+处置"的立体防御。
初始访问阶段,钓鱼邮件、漏洞利用、密码爆破是常见入口。iOA 在终端防入侵能力中提供钓鱼攻击防护、漏洞利用防御、密码爆破防御、文件实时防护等,在攻击落地的第一时间进行识别。同时,远程登录防护与文档保护能力针对勒索攻击提供专项防护,并配合终端勒索诱饵、Web 业务诱饵、RDP 欺骗等主动防御手段,降低初始阶段威胁站稳脚跟的可能。
攻击者进入内网后,会尝试横向移动、提升权限、建立持久化通道,并把恶意行为伪装成正常活动。iOA-EDR 基于持续采集的终端行为数据,对异常进程执行、可疑网络连接、权限异常使用、异常文件操作等行为进行监测,把分散在多个阶段的行为线索汇聚为可分析的攻击迹象,为后续溯源保留完整的数据基础。
区别于单点告警,iOA-EDR 提供全链路威胁事件调查能力,把一次攻击从初始访问到最终影响的各环节串联起来,形成完整的事件视图。安全人员无需在多个工具间来回切换,即可在一个界面看到攻击者的完整行为路径,掌握事件的全貌。
在告警之上,iOA-EDR 提供威胁狩猎溯源能力,支持安全人员基于攻击链线索主动回溯攻击路径,还原攻击事件的全过程,完成精准告警溯源。这有助于在攻击造成实质损失前,定位入侵范围与影响边界,把分散的告警还原为一条清晰的攻击故事线。
发现威胁后,处置速度直接影响损失大小。iOA-EDR 提供威胁自动响应能力,对确认的高风险行为自动采取遏制措施;同时也支持威胁人工处置,让安全团队结合实际情况灵活决策。配合检测规则运营能力,企业可持续优化检测逻辑,让溯源与处置形成闭环。
iOA-EDR 相关能力在版本中可按需配置。全链路威胁事件调查、威胁自动响应、威胁人工处置、威胁狩猎溯源、检测规则运营等高级威胁检测与响应能力,作为可选购模块提供,支持在终端安全专业版和高级版基础套餐下扩展。
在计费上,高级威胁检测与响应(基础版)按终端规模阶梯计费:1~999 节点为 30 元/终端/月,1000~4999 节点为 20 元/终端/月,5000~9999 节点为 15 元/终端/月,规模越大单价越低。对于希望获得更专业托管服务的企业,高级威胁检测与响应还提供含 EMDR 专业服务的尊享版,把检测、溯源与处置能力进一步与专家服务结合,弥补企业内部安全人力不足的问题。此外,EDR 产生的日志数据建议额外购买日志存储,按 0.5 元/GB/月计,以保留完整的溯源证据。
在攻防演练、重大保障活动中,攻击方常使用钓鱼、0day 漏洞、无文件攻击等定向手法,传统杀毒等基础防护难以有效应对。iOA-EDR 实时采集终端安全信息,有效识别并防护各类高级攻击手法,对威胁实时对抗,保障演练期间终端防护的有效性,降低因终端失陷而丢分的情况。
对参加重保、攻防演练的企业而言,EDR 的价值不仅在于"发现",更在于"还原"与"处置"——能否把攻击链完整记录下来、能否快速溯源并遏制,直接决定了演练中的防守表现。
从覆盖 ATT&CK 攻击链,到全链路事件调查、威胁狩猎溯源,再到自动响应与人工处置,腾讯 iOA-EDR 把高级威胁的检测、溯源、处置串成了一条完整闭环。对面临 APT、勒索、钓鱼等高级威胁的中大型企业来说,一套能精确溯源的 EDR,是终端防护体系中不可或缺的一环。
如果你关注高级威胁的检测与溯源能力,可以了解 腾讯 iOA 的 EDR 模块与高级威胁检测与响应扩展配置。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。