进程 · 文件 · 网络三元事件实时构图
异常子图自动溯源,识别率较传统方案提升 41%
传统安全工具只看单点事件,Aegis 行为链引擎将进程、文件、网络三类事件构建为动态关联图,通过子图匹配发现深层攻击链路。
内核层实时采集进程创建、文件读写、网络连接三类原始事件,零丢失
以进程 PID 为核心节点,文件路径和网络连接为边,构建动态行为图
内置攻击行为模式库,对行为图进行子图同构匹配,识别已知攻击链
命中异常子图后,沿图回溯至初始入侵点,完整还原攻击路径
进程树 (Process Tree) + 文件系统 (Filesystem) + 网络流 (Network Flow) 三维度交叉关联,构建完整行为图谱
基于 VF2 算法的子图同构检测,将已知攻击模式编码为图模板,对实时行为图进行高效匹配
命中异常模式后,沿关联边回溯至初始入侵节点,自动还原完整攻击路径和影响范围
仅对新事件增量更新图谱,无需全量重建,内存占用恒定,适合长期运行的服务器场景
长时间无更新的边自动降低权重,过期节点定期回收,防止图谱无限膨胀
仅监控单点事件(如进程创建),无法关联上下游行为,漏报率高,误报频繁
三元事件构图 + 子图匹配,从「看到异常」升级为「理解攻击」,识别率提升 41%
告警后需人工分析日志溯源,耗时数小时,且容易遗漏关键链路
命中即自动溯源,毫秒级还原完整攻击路径,从入侵点到影响范围一目了然