🧠 AI-POWERED DETECTION

AI 智能 异常行为检测

基于深度学习时序模型与行为画像分析,自动发现偏离基线的异常行为模式,
零规则即可捕获未知威胁和隐蔽攻击

1.8M
每日分析事件
99.3%
检测准确率
17
在线AI模型
<50ms
平均响应延迟

🔬 多维检测 矩阵

覆盖进程、网络、文件、用户四大维度,构建完整的异常行为画像

进程时序异常检测

基于LSTM的进程行为序列建模,检测异常进程创建链、资源使用突增、进程生命周期偏离等

LSTM时序建模MITRE T1059
🌐

网络流量行为基线

建立每台主机的正常对外通信模式基线,自动检测C2通信、数据外传、横向移动等异常连接

AutoEncoder网络基线MITRE T1071
📁

文件系统异常监控

学习正常文件访问模式,检测批量加密(勒索)、敏感文件读取、异常写入等操作

Isolation Forest异常检测MITRE T1486
👤

用户行为分析 UEBA

建立用户正常操作画像,检测内部威胁:异常登录时间、越权访问、数据异常下载等

聚类分析行为画像MITRE T1078
🔑

认证异常检测

检测暴力破解特征、凭证填充攻击、黄金票据/白银票据滥用、异常认证源IP等

频率分析图算法MITRE T1110
📊

多维度关联分析

融合进程+网络+文件+用户多维特征,利用图神经网络发现孤立事件之间的攻击链路

GNN知识图谱ATT&CK映射

🏗️ AI 模型 架构

多层模型级联检测,从特征工程到推理输出的完整流水线

在线模型清单

模型名称算法检测维度准确率状态
ProcessSeq-LSTMBiLSTM+Attention进程行为96.2%在线
NetFlow-AEVariational AE网络流量94.8%在线
FileRansom-DTXGBoost勒索检测98.1%在线
UserCluster-KMK-Means+GMM用户行为89.5%调优中
AuthGraph-GNNGAT v2认证异常95.3%在线

事件处理流水线

📥

原始事件

🔧

特征工程

🧠

模型推理

📊

异常评分

🚨

告警生成

• 每个事件经过200+维特征提取
• 多模型并行推理,<50ms返回
• 异常分数 >0.85 自动触发告警
• 告警自动关联MITRE ATT&CK技战术

⏱️ 实时异常 告警时间线

最近检测到的高置信度异常事件

🔴 勒索软件加密行为 [评分: 0.97]

node-web-03 在过去30秒内修改了4,200+文件,符合勒索软件加密模式 · 14:32:15

🟠 异常C2外连通信 [评分: 0.91]

node-db-01 向47.xxx.xxx.xxx:8443 建立持续加密连接,目标为新注册域名 · 13:45:02

🟡 用户异常登录行为 [评分: 0.78]

admin@company.com 在凌晨03:12从境外IP登录,偏离历史行为基线 · 03:12:48

🟠 进程注入检测 [评分: 0.88]

nginx worker进程尝试通过ptrace向bash注入代码,检测到异常调用链 · 12:08:33

📊 24h 异常趋势

00h
04h
08h
12h
14h
16h
20h
24h

🎯 典型应用 场景

AI异常检测在各安全领域的实战应用

🔒

勒索软件早期预警

在加密行为发生前数十秒检测到异常文件操作模式,争取黄金处置窗口,实测可在批量加密开始前8-15秒发出告警

🌍

数据泄露检测 (DLP)

基于正常数据外传量基线,检测异常的向外数据传输,包括异常时间、异常目标、异常数据量等

🏢

内部威胁发现

检测员工离职前的异常数据下载、敏感文件访问、权限提升尝试等内部威胁行为模式

💡 常见问题

关于AI异常检测的关键问答

Q: 模型需要多长时间的基线学习?

A: 通常需要7-14天的正常行为数据来建立可信基线。系统会在部署后自动进入学习模式,完成后自动切换为检测模式。

Q: 误报率大概是多少?如何降低?

A: 初始误报率约3-5%,通过主动反馈机制(标记误报/漏报),模型会在2周内将误报率降至1%以下。

Q: 是否支持自定义模型训练?

A: 完全支持。可以提供企业自有的标注数据对模型进行微调,使模型更好适配特定业务场景的行为模式。

Q: 模型推理是在本地还是云端?

A: 支持双模式——轻量级模型在Agent本地推理(<10ms),复杂模型在云端GPU集群推理(<50ms),数据可选择不上传云端。

准备好用AI守护您的业务了吗?

30天免费试用 · 30分钟快速接入 · 无需任何规则配置

立即免费试用 查看技术白皮书