What Is Recorded
影响范围要用已记录的事实来说
路径调查回答了「攻击者走到了哪里」,接下来要回答「在那里做了什么」。这一段的材料是文件活动与网络传输,两者都来自端点上已经采到的记录。
Scope
这项能力回答什么,不回答什么
把边界写在前面,比事后解释更省事。下面这张表用来对齐预期,尤其是在监管问询与对上汇报的场景里。
| 问题 | 能否回答 | 依据 |
|---|---|---|
| 哪些进程访问了哪些目录与文件 | 可以 | 端点文件活动记录 |
| 向哪些地址发出了多少数据 | 可以 | 网络层传输统计 |
| 这些动作是否属于同一次活动 | 可以 | 与身份、进程证据同一条时间线 |
| 文件内容是什么 | 不回答 | 不做内容读取与识别 |
| 是否属于某一敏感级别 | 不回答 | 无内容分类,需企业自有分级 |
| 涉及多少人、多少条记录 | 不回答 | 需业务映射,不能由文件数推算 |
外传量化是网络层统计,不基于文件内容识别敏感级别。一条外发连接不等于已确认数据泄露;没有内容分类与业务映射时,不能据此推算受影响的人数或记录数。
One Timeline
接在路径调查后面,不另起一套记录
文件与传输证据挂在同一条攻击链上。这样问「这次移动之后动了哪些数据」时,答案不需要跨系统拼接。
Prerequisites
采集前提决定了能看到多细
这项能力对采集配置比其他几项更敏感。试点前把这张表核对一遍,可以避免事后才发现关键环节没开。
| 前提 | 不满足时的后果 | 核对方式 |
|---|---|---|
| 文件采集已启用 | 只剩进程与连接证据,文件一侧空白 | 采集健康中的采集器状态 |
| 运行权限充足 | 部分目录不可见,记录不完整 | Agent 运行账户与目录权限 |
| 采集级别匹配 | 粒度过粗,只能看到目录级而非文件级 | 按需采集的级别配置 |
| 网络侧可观测 | 拿不到外发连接的量级与目标 | 网络采集与协议识别配置 |
| 存储与保留期 | 事后追查时记录已过期 | 平台侧的保留策略 |
Windows 侧当前以 Agent 自身完整性为主,不包含通用文件变更监控;Linux 侧提供文件跟踪与文件完整性能力。两侧不按同等覆盖率承诺。
Not A DLP
与内容级数据防泄露的分界
这项能力提供的是调查线索,不是内容管控。两者解决的问题不同,放在一起用才完整。
事件的对外报告口径与时限由企业依据适用法规和主管部门要求确定,本产品提供记录与证据,不代替法务或合规判断。
Expert Consultation
核对影响范围能问出什么
告诉我们您需要回答的影响范围问题,我们会说明哪些能由记录支撑、哪些需要您自有的数据分级:
采集前提核对
文件采集、权限与保留期
影响范围演示
从一次活动看触碰了什么
边界说明
与内容级 DLP 的分工
飞书扫码,即可咨询