联软科技新品“瞰微”异常流量分析系统聚焦互联网出口治理、疑似“翻墙”流量(以下统一用“境外特定流量”代称)识别与数据外泄分析,帮助政企客户建立可举证、可处置、可整改的异常流量治理能力。

打开网易新闻 查看精彩图片

近日,联软科技正式发布“瞰微”异常流量分析系统。该系统面向政企、金融、能源、教育、医疗、运营商、数据中心及关键信息基础设施等单位,聚焦互联网出口发现、境外特定流量识别和数据外泄风险分析三类高频安全场景,帮助客户把过去散落在海量网络访问中的异常行为识别出来、还原清楚,并推动后续处置和整改真正落地。

看不清的出口,正在成为安全盲区

在云业务、多分支办公、远程协作持续普及的今天,企业网络出口正在变得越来越复杂。总部有出口,分支有出口,云上也可能存在公网出口;业务临时开通的线路,时间久了可能没人再复核;多台终端共用一个公网 IP,也让责任追溯变得困难。很多安全团队并不是没有日志,而是在真正发生问题时,很难快速说清楚:流量从哪里出去,具体是哪台终端访问,背后是谁,访问的对象是否合规,是否伴随数据外传。

▲看得见:互联网出口
打开网易新闻 查看精彩图片
▲看得见:互联网出口

更棘手的是,违规境外特定流量、代理隧道、匿名网络、境外高风险访问、云盘上传等行为,往往并不会以明显的方式出现。它们可能隐藏在HTTPS、QUIC、DNS、远程控制、云服务访问等看似正常的流量中。传统设备能看到连接,却未必能判断连接背后的风险;能看到公网出口,却未必能回溯到内网源头;能发现异常,却未必能拿出足够完整的证据支撑复核、问责和整改。

“瞰微”的推出,正是为了补上异常流量治理中这块长期存在的空白。系统通过旁路镜像方式接入现网,无需改造业务链路,也不影响原有网络运行,即可对内外网交互流量进行持续采集、解析和分析。围绕出口、终端、账号、域名、国家地区、协议、流量大小、访问时间、PCAP 包和处置结果等关键线索,系统将一次次分散的网络访问还原成可理解、可追溯的证据链。

识别隐蔽境外特定流量,还原完整行为证据

在互联网出口治理方面,“瞰微”可自动发现企业真实存在的公网出口,识别出口 IP、运营商、出口路径、跳数、关联终端及责任归属,并支持出口登记、复核和台账管理。对于分支私接宽带、临时公网出口、云出口未纳管、出口变更后未同步登记等情况,系统能够持续发现并提示复核,帮助客户先把“出口到底有哪些”这件基础工作做扎实。

▲看得见:境外特定流量大屏展示
打开网易新闻 查看精彩图片
▲看得见:境外特定流量大屏展示

在境外特定流量识别方面,“瞰微”结合协议、端口、域名、SNI、国家地区、ASN、TLS 指纹、流量形态和威胁情报等多维特征,对代理、隧道、匿名网络、远程控制、加密通信和境外高风险访问进行综合研判。对于疑似违规访问,系统不仅给出告警,还会同步展示源主机、账号、出口路径、访问目的地、命中特征、风险等级、流量大小和原始证据,帮助安全人员从“看到一个可疑 IP”进一步走向“说清楚一次行为”。

从流量行为发现数据外泄风险

在数据外泄风险分析方面,“瞰微”并不简单依赖内容匹配,而是从网络流量行为入手,关注异常上传、持续外传、非业务时间传输、访问个人网盘或代码仓库、连接境外云主机和代理节点等行为特征,并结合终端身份、访问目的地、历史基线和境外特定流量行为进行关联分析。这样一来,安全团队不仅能发现已知敏感内容的外传风险,也能对未知文件、压缩加密数据、分片传输和慢速外传等隐蔽行为保持关注。

联动处置与审计留痕,推动风险闭环整改

发现风险之后,能否及时处置同样重要。“瞰微”支持通过管理口发送阻断包,快速切断高风险连接;也可联动联软准入、联软 EDR、NSPM(NSPM对接防火墙、交换机)等系统,完成终端隔离、网络封禁、进程处置、权限调整和策略下发。对于经确认的正常业务访问,系统支持白名单和复核机制,避免安全管理落入“一刀切”,在合规要求和业务效率之间取得更稳妥的平衡。

▲联软瞰微整体框架
打开网易新闻 查看精彩图片
▲联软瞰微整体框架

合规审计也是“瞰微”重点覆盖的场景。系统可对网络访问日志、风险告警、研判过程、处置动作和整改结果进行统一留存,支持按时间、终端、账号、域名、国家地区、协议、风险类型等维度查询追溯。当面对内部审计、监管检查或专项整改时,客户不仅能够说明“发现了什么”,还可以进一步回答“依据是什么、谁处理了、如何处理、结果怎样”。

从技术架构看,“瞰微”采用高性能流量采集与解析能力,结合DPDK、DPI/nDPI、AI识别模型和威胁情报关联,适配万兆级流量、多出口、大规模终端等复杂环境。系统支持集群化部署,可在总部、分支、数据中心等多节点场景中统一监测、统一告警、统一审计,并支持信创环境落地。

在某企业实际部署中,“瞰微”通过一个管理中心加两个检测节点,实现了跨地域异常流量统一监测。系统上线后发现多个互联网出口,其中包括未纳管私接出口;同时识别出一批存在疑似境外特定流量行为的主机,并发现多台终端存在异常数据外传行为。相关证据帮助客户快速开展复核、处置和整改,也让后续出口治理、账号管理和访问策略优化有了更清晰的依据。

▲某公司实际部署效果--终端域名关系图
打开网易新闻 查看精彩图片
▲某公司实际部署效果--终端域名关系图

让异常流量治理从被动响应走向持续运营

对企业来说,异常流量治理不应停留在“发现一条告警”,而是要形成从发现、举证、处置、审计到整改的持续运营机制。联软“瞰微”异常流量分析系统以“看得见、说得清、管得住、查得到、能整改”为核心价值,帮助客户把原本隐蔽、分散、难以追责的网络风险,转化为可验证、可处置、可持续优化的安全治理能力。

▲某公司实际部署效果--异常流量总览
打开网易新闻 查看精彩图片
▲某公司实际部署效果--异常流量总览

随着网络边界持续变化,合规要求不断强化,企业需要的不只是更多安全设备,而是更清楚地理解自己的网络正在发生什么。联软科技希望通过“瞰微”,帮助更多组织看清细微处的风险,把复杂网络重新纳入可管理、可审计、可整改的轨道。