天眼使用指南--分析平台

2023-11-20

#天眼分析平台

 提供全面的溯源分析能力,涵盖图中模块。负责存储日志,分为三类,告警日志

告警日志:来自探针和沙箱的告警,探针的告警可以记录双向完整对话,如果网络流量中没有恶意信息,就会储存一些关键信息,如http请求部分状态码,tcp上下前一百字节,包的大小等等;记录下来形成网络日志存储,存到日志平台里面。

天眼还存储终端日志,终端日志记录了mac地址,dns信息,进程端口信息,

分析平台和传感器的区别,分析平台的存储空间比传感器大得多。

#检测中心一些功能

 有个八个维度,自己去选择展示就可以了。。

#检测中心

看和那些设备进行联动了,可以去查看

 #检测中心-工作台

这个跟着他可以自定义配置重点检测,一些常见的高危漏洞都可以自己去配置,还有一些其他的服务,dns服务分析,行为分析,等等一系列。资产感知可以配置一些资产管理,发现,配置一些证书和设备监控

#检测中心-态势感知

使用2k。4k分辨率吧,推荐用谷歌浏览器。

#检测中心-态势感知高级版

这个支持下钻的,安装态势胶囊就行了,就可以下钻到更详细的对方,展示的都差不多,更方便高清一些。

 #分析平台-威胁感知

 流量传感器,威胁文件鉴定器,日志等等所以告警都汇聚到这里来进行一个展示。

#威胁感知-检索

 可以查看历史检索,还有高级检索自定义搜查等等

 当我们发现有一些告警时,发现可疑行为,我们会去看他的流量,日志,看他是否有动作,就来到分析中心来检索他的日志,分为告警日志,网络日志,终端日志

告警日志分为,威胁告警,webshell上传,网页漏洞利用,网络攻击,威胁情报告警,杀向警告告警等等。有九种。

网络日志:传感器的协议解析日志,细分为tcp流量,udp流量,域名解析,文件传输等十五种

终端日志:天擎中端产生的,细分为u盘,文件传输,邮件附件传输,im文件传输,一共五类。

分析中心分两个部分,资产分组展示和日志内容展示部分。

图中就类似左边是配置项,右边是日志展示,点击可以详细。

#分析中心-行为分析

 分为七大模块,每个模块都有自己的对应场景,根据多种类型,检测用户的不正常行为,dns服务分析,根据名字就能判断出来,可能包括dns解析,dns服务发现,链路劫持等等;

重点弱口令对一些密码的明文泄露,各种ssh,特权账号登录进行展示;

 全包区中分析:根据用户查询条件,或者告警中提取线索,从区中分析提取皮卡包,解析,去看相应的趋势图和协议树等等

天眼狩猎:以用户提供的线索,进行一个全库的查询,输出线索相关数据,包括暴力破解,失陷主机,访问关系等一系列线索。

#发现中心-相应处理

 包括,处置编排,策略管理,处置记录,联动记录。

处置编排:提供系统的内置任务脚本,联动服务,工作流程,支持用户自定义

策略管理:策略定义,策略联动。策略定义就是一个处置策略,需要引用用户的自定义工作流程,怎么去处理这个事件,可以去看看旁边左边预制的工作流程。

处置记录:对告警处置之后,在这里会产生一个工作运行记录,点击可以详细。

#分析中心-资产感知

包括了资产,脆弱性,配置检查,补天漏洞,

资产:资产管理,发现,,互访,每个模块都是对资产不同的维度进行展示;客户录入资产之后,绑定名称,之后产生告警,可以快速定位那些资产区产生告警。

脆弱:漏洞的知识库管理,客户导入本地漏洞库之后可以进行一个管理,二可以查看资产漏洞的信息。

配置核查 :行为分析里面三种与资产相关的配置信息,包含弱口令。明文。密码泄露。风险带你看暴露,根据同一个资产统计出三种配置类型综合展示。

补天漏洞:配合补天平台。

#分析中心-报告报表

 包括快速报表,周期报表,报表模板

快速报表:就是对导出的信息一个快速的报表,我们可以自己新建去选择类型统计,进行导出

周期报表:选择周期性或立即生成天眼的安全感知报告,里面都有统计,定期模板类型的报表

报表模板,自定义一个模板,关注的信息

# 分析中心-更多

包括,安全服务,扩展程序,第三方日志

安全服务:提供告警,数据到此处,报表下载功能

扩展程序:添加插件

第三方日志:其他的平台进行一个手机,存储到分析平台的es当中,第三方等等。

#分析中心-重保

 自定义黑ip离线导入,提前找好离线的黑ip,进行导入就ok。

重保演习主要为了护网事件所设定,用户可以自定义护网任务,根据用户所选择的资产组进 行重点关注。护网任务一共包含三个阶段:备战阶段、实战阶段、战后任务列表。
[自定义黑 IP] 可通过本地录入和离线导入两 种方式导入黑 IP。其中本地录入支持手动添加黑 IP 和从本地批量上传黑 IP 两种方式离线导入 方式数据导出和离线导入两种模作。若未安装或激活黑 P 插件,点击[导出统计数据] 按钒,则 会跳转至扩展程序配置页面:若已安装并激活黑 IP 插件,点击[导出统计数据] 按钮,则跳转至 [扩展程序] ->[告警分析]页面

导入这些ip就会对这些ip产生告警,并展示出来。

分析平台也有全区导航。

#分析平台-系统管理

 包含了基础配置,联动管理,审计管理,规则管理,设备管理。

 系统升级,威胁区别升级,漏洞情报导入,自行导入。

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

天眼使用指南--分析平台 的相关文章

随机推荐

  • PLINQ并行查询效率的简单分析

    PLINQ并行查询效率的简单分析 假设执行一次查询需要花费的时间比较大 那我们可以采用PLINQ并行查询来进行提速 并行查询 就是利用多核计算机并行执行查询语句来进行提速 这很好理解 一个工人工作慢 那就多叫几个工人同时进行工作 这样工作的
  • php 实现微信消息时间,在微信小程序中如何实现时间功能

    这篇文章主要介绍了微信小程序使用picker实现时间和日期选择框功能 结合实例形式分析了微信小程序picker组件进行日期与时间选择的相关操作技巧 并附带源码供读者下载参考 需要的朋友可以参考下 本文实例讲述了微信小程序使用picker实现
  • 选择结构程序设计和循环控制(if语句,switch语句,条件运算符,for循环,while及do while语句,break,continue,goto语句)折半查找法及猜数字游戏带你巩固理解

    本章我们来迅速学习一下选择语句和循环语句 首先我们来了解何为语句 C语言中语句可以分为以下五类 1 表达式语句 2 函数调用语句 3 控制语句 4 复合语句 5 空语句 这篇文章我们主要讲的是控制语句 控制语句 控制语句主要用于控制程序的运
  • IDEA 三种注释生成方式

    三种注释方式 行注释 块注释 方法或类说明注释 一 快捷键 Ctrl 使用Ctrl 添加行注释 再次使用 去掉行注释 二 演示代码 if hallSites null hallSites size gt 0 行注释 最大行号 int max
  • 【Python】基于Python利用熵权法计算数据权重——一个简单的图形用户界面编程

    目录 1 简介 2 技术流程 3 数据 4 代码 4 1 代码 极差标准化 4 2 代码 熵权法赋权 5 实验操作与流程 6 关于数据获取 1 简介 师弟又催我给他公众号写文了 这次还点名要这个题目 所以我就先到自己的博客里写写练练手 下面
  • ​Java 输入一个字符串,统计其中字符 A 的数量并输出。

    题目描述 输入一个字符串 统计其中字符 AA 的数量并输出 输入 输入一个不带空格的字符串 字符串长度不超过 100 输出 输出字符串中字符 A 的数量 样例输入 AabdkeaoektA 样例输出 2 import java util S
  • sublime text 3上使用Git连接Github

    首先下载的sublime text 3我是在PHP中文网下载的 是汉化版 一进去就有git插件 之前很久下过的好像不能使用插件 所以我就下了最新的汉化版 进去就有git插件 再者就是git要自己下载一下安装 配置好path环境变量 也就是c
  • 点击按钮复制链接

    做点击按钮复制链接 网上找的方法是用原生js document execCommand Copy window clipboardData setData Text url value 发现微信上存在不兼容 在安卓和PC段都可以 但是在苹果
  • 2023问题汇总

    问题汇总 Linux相关 1 vim 修改挂载文件时 报错 read only filesystem 2 root 用户密码无法更改 3 linux 用户被锁定 4 linux 查看登录日志 其他小问题 1 linux 的dns 修改配置
  • 企微报错60020

    errcode 60020 errmsg not allow to access from your ip hint 1655882753557010848204971 from ip more info at https open wor
  • wazuh安装手册

    一 wazhu部署架构 1 服务器上运行的Agent端会将采集到的各种信息通过加密信道传输到管理端 2 管理端负责分析从代理接收的数据 并在事件与告警规则匹配时触发警报 3 LogStash会将告警日志或者监控日志发送到Elasticsea
  • 第九章 细分着色器

    第九章 细分着色器 细分面片 细分着色器只能处理面片 patch 类型的图元 如果启用细分着色器 将其他类型图元传递给它会产生GL INVALID OPERATION错误 如果没有启用细分着色器 那么渲染面片数据也会得到GL INVALID
  • 【JFinal最省代码的框架】JFinal+Bootstrap实现后台管理系统主页

    原文 JFinal最省代码的框架 JFinal Bootstrap实现后台管理系统主页 源代码下载地址 http www zuidaima com share 1893049233067008 htm
  • 爱情和婚姻的区别

    有一天 柏拉图问老师苏格拉底什么是爱情 老师就让他先到到麦田里去 摘一棵全麦田里最大最金黄的麦穗来 期间只能摘一次 并且只可向前走 不能回头 柏拉图于是按照老师说的去做了 结果他两手空空的走出了田地 老师问他为什么摘不到 他说 因为只能摘一
  • 【DevOps视频笔记】6 - 7. Jenkins 介绍 和 安装

    一 Integrate 工具 二 Jenkins 介绍 1 Jenkins 最主要的工作 2 CI CD 可以理解为 2 1 CI 过程 2 2 CD 过程 三 Jenkins 安装 1 安装准备工作 2 安装 Jenkins Stage
  • 环境配置--解决torch.cuda.is_available()返回:False

    在网上很多都说是因为pytorch版本和CUDA不匹配造成的 但对于我的情况并不是 而是因为在官网默认下载到了的pytorch是cpu版本 真坑 另外在pycharm默认下载到的pytorch 1 9 0也是cpu版本 用不了cuda 1
  • 计算机设计大赛答辩提问,电子设计大赛答辩常见问题合集

    电子设计大赛答辩常见问题合集 由会员分享 可在线阅读 更多相关 电子设计大赛答辩常见问题合集 2页珍藏版 请在人人文库网上搜索 1 答辩常见问题合集1 本课题的选课背景 意义等等 这个论文中有的 也都是一些套话 我就不答了 我整理的都是技术
  • PLSQL创建新用户并导入导出.dmp文件

    一 登录管理员账号 用户名 密码 登录身份 说明 system manager SYSDBA 或 NORMAL 不能以 SYSOPER 登录 可作为默认的系统管理员 sys change on install SYSDBA 或 SYSOPE
  • 电路设计相关

    本人才疏学浅 孤陋寡闻 下文若有不当之处 还请赐教 1 一些概念 施密特触发器 施密特触发器采用电位触发方式 其状态由输入信号电位维持 对于负向递减和正向递增两种不同变化方向的输入信号 施密特触发器有不同的阈值电压 对于标准施密特触发器 当
  • 天眼使用指南--分析平台

    天眼分析平台 提供全面的溯源分析能力 涵盖图中模块 负责存储日志 分为三类 告警日志 告警日志 来自探针和沙箱的告警 探针的告警可以记录双向完整对话 如果网络流量中没有恶意信息 就会储存一些关键信息 如http请求部分状态码 tcp上下前一