技术员没说话了。
第三模块。
异常行为识别。
这是星盾最早成型的核心模块。
输入的是账号行为日志。
星盾开始分析账号登录、权限变化、文件访问、后台操作和日志清理行为。
这部分我很熟。
因为当初做这个模块的时候,我脑子里想的,就是林宇那件事。
有些恶意不是没有痕迹。
只是普通人看不到。
或者看到了,也不知道怎么把那些碎片拼成证据。
屏幕上很快出现几组分类。
正常加班操作。
异常登录。
疑似被盗账号。
内部越权下载。
慢性风险路径。
伪装成正常流程的恶意操作。
技术员点开其中一个案例。
表面上看,这个账号只是晚上登录了后台,下载了几份文件。
单看登录时间,不算异常。
单看下载文件,也不算特别异常。
可星盾给出的风险链里写得很清楚。
该账号过去三个月无夜间访问记录。
本次登录设备指纹与常用设备不一致。
权限申请发生在下载前二十分钟。
下载文件类型与该账号岗位权限不匹配。
下载后出现日志清理行为。
清理行为使用的是低级管理员权限绕行。
结论:
疑似内部账号被盗或被授权人协助外部导出敏感资料。<...
[您的浏览器未开启 JavaScript,请点击加载完整內容...]