Loading...
Skip to Content

产品能力 · E-ITDR

响应处置
与审计

处置动作依据调查结论与角色权限下发,每一步都有可核对的状态。高风险动作由角色权限、多因素认证、审批与复核共同控制。

  • 只读取证与影响业务的动作分开
  • 失败与超时不并入成功
  • 全量操作留痕

Available Actions

可以下发什么,以及它会动到什么

动作按对业务的影响排开。只读取证的动作可以随时做,会中断连接或影响可用性的动作需要先过审批——这两类不该用同一套流程。

动作用途对业务的影响
采集文件、进程、网络与认证证据 补齐调查所需的原始记录 只读,不改变端点状态
拉取外传状态、IOC 与工作负载审计数据 评估影响范围与横向扩散情况 只读,不改变端点状态
下发策略、调整采集级别、刷新规则 临时提升可见性或收紧检测 改变采集强度,可能增加端点资源占用
删除、隔离或跟踪文件 处置落地的恶意文件,或持续观察 改变端点文件状态,需先确认误报风险
停止进程 中断正在进行的可疑活动 可能影响该进程承载的业务
隔离主机或限制网络 阻断横向扩散 中断该主机的网络连接
Agent 升级、重启与安全卸载 版本维护与退出 期间检测能力中断

「对业务的影响」是动作性质的说明,不是平台内置的风险分级。哪些动作需要审批、由谁审批,由企业在角色权限与审批流程中自行配置。

Command Lifecycle

一条命令要走完四个阶段

每个阶段都留下可核对的记录。缺了任何一段,事后就说不清「到底执行没执行」。

01
Issue
下发
  • 按角色权限与审批结果发起
  • 记录操作人、目标资产与动作参数
  • 高风险动作在此处被拦下等待审批
依授权发起
02
Receive
接收
  • 经身份绑定与签名校验后由 Agent 接收
  • 记录送达时间
  • 端点不可达时状态明确显示
命令到达端点
03
Execute
执行
  • 执行中、成功、失败、超时与取消均可见
  • 不把「已下发」当作「已成功」
  • 失败不并入成功计数
状态逐步回传
04
Review
复核
  • 核对结果与调查结论是否一致
  • 通过场景复测评估处置效果
  • 全量操作留痕,供后续追溯
结果可核对

Execution States

失败与超时也是结果

应急场景里最危险的不是执行失败,而是以为执行成功了。所以每一种终态都单独显示,不做合并。

已下发
已接收
执行中
成功 / 失败
超时 / 取消
端点不可达
主机离线或链路中断时命令处于未送达状态,不会静默丢弃,也不会显示为已完成。恢复后按策略重试或由人工重新下发。
超时与取消
每个动作都带超时与取消机制,同一 Agent 上的同类任务互斥,避免并发堆积把端点拖垮。
重启后重新建立边界
Agent 重启后重新确定未完成任务的边界,已缓存的事件继续发送,不会因为一次重启丢掉执行上下文。

Governance

四道控制,决定谁能动什么

响应能力的门槛不在技术,而在授权。这四道控制叠加起来,才敢把隔离主机这类动作放进日常流程。

角色权限
按角色划定可下发的动作范围与可操作的资产范围,读写分离。
多因素认证
高风险动作在下发前要求二次身份确认,降低账号被盗后的滥用面。
审批
影响业务可用性的动作进入审批流,由第二个人确认后才真正下发。
复核
执行完成后核对结果与调查结论是否一致,并把结论写回事件记录。

命令在通道上经身份绑定与签名验证,平台以认证上下文校验 Agent 身份,不信任客户端上送的字段。关闭账号、防火墙封禁、备份恢复等属于企业内其他系统的责任动作,不由本产品代为执行。

Audit Trail

留痕要能支撑事后追问

审计记录不只服务合规检查,也服务复盘:一个月后再看,要能重建当时的判断与动作。

记录项内容用于回答
操作人与角色发起者身份、当时的角色与审批人谁批准的、谁下发的
目标资产稳定资产身份与当时的主机名、IP动到了哪台机器
动作与参数执行的动作类型及其具体参数做了什么
时间序列下发、送达、开始执行与终态各自的时间什么时候发生的
执行结果成功、失败、超时或取消,以及失败原因到底成没成
关联依据触发本次处置的告警或调查结论凭什么做这个决定

字段清单为结构说明,不是产品界面截图。实际记录项与保留期随产品版本与平台配置不同;对外的事件报告口径由企业依据适用法规确定。

What Comes Next

相关能力

五项能力共用同一套证据。沿着调查过程往下走,或回到概述看整体分工。

资产身份与采集管理

能力 05

Agent 身份与网络属性解耦,属性变更以时间快照记录,采集缺口作为一等数据可见。

查看能力

文件追踪与外传调查

能力 03

已记录的文件活动与网络层传输统计,与身份、进程证据放在同一条时间线上。

查看能力

E-ITDR 产品概述

产品与部署

产品架构、五项能力的分工、适用环境与能力边界,以及小范围验证的推进方式。

返回概述

Expert Consultation

把处置流程在您的审批体系里走通

告诉我们现有的应急流程与审批层级,我们会说明哪些动作可以纳入日常、哪些需要单独授权

动作范围核对

哪些动作会影响业务

审批链设计

角色、MFA 与审批层级

留痕与复盘

审计字段与保留期

飞书咨询二维码

飞书扫码,即可咨询

方案咨询 010-80716066
商务邮箱 services@wuthreat.com