打开网易新闻 查看精彩图片

重新定义主机安全运营效率

在企业日常安全运营中,“告警海洋”早已是普遍痛点:一条看似普通的低危脚本执行告警,极易淹没在日均成千上万条日志中被随手忽略。可恰恰是这些不起眼的“零散告警”,背后往往藏着一整条环环相扣的攻击链路:等人工排查发现时,攻击者早已完成持久化,造成实质风险。

2026年8月4日,山石网科云铠主机安全防护平台(以下简称“山石云铠CNAPP”)上演了一场高效的AI研判实战:从一条脚本执行告警自动立案,到完成全链路取证、溯源、定性并输出处置方案,全程仅用时76秒,用真实攻防场景验证了AI驱动的主机安全运营效率。

一、自动立案:把零散告警聚合成完整案件

山石云铠CNAPP的告警中心触发“检测到位于潜在可疑目录中的脚本执行”告警。与传统单点告警不同,山石云铠CNAPP的案件调查关联引擎即刻启动,自动识别同一攻击意图下的所有关联行为,将原本碎片化的88条证据事件收拢为同一案件,其中包含37条Systemd服务ExecStart可疑载荷检测与51条其他检测结果。

经综合风险评分,该案确信度达53分,自动进入待处置队列。

打开网易新闻 查看精彩图片

这一能力直接解决了运营中的核心盲区:单条低危告警不足以启动应急,但多条关联行为组合起来就是完整攻击。山石云铠CNAPP通过自动聚合成案,让威胁不再以“散兵游勇”的形式被遗漏,把安全团队从“逐条刷告警”的重复劳动中解放出来。

二、76秒取证:把分析师数小时工作压缩到分钟级

启动“AI专家分析”后,山石云铠CNAPP完全模拟资深安全分析师的研判思路,自动规划最优取证路径:先调取案件基础信息,再深挖立案事件细节,最后遍历全部关联行为事件。全程仅76秒,一份结构完整、逻辑严谨的专家级案件分析报告便自动生成。

打开网易新闻 查看精彩图片

分析报告精准完成ATT&CK战术技术映射:该案件覆盖初始访问、执行、持久化、防御规避、凭证访问5大战术,以及暴力破解密码猜测、凭证转储、削弱防御、日志清除、Systemd服务持久化等7项具体技术,完整标注了攻击者的战术动作与技术手段。

在传统安全运营模式中,完成这样一轮完整的ATT&CK映射与取证分析,一位中级分析师通常需要半小时至数小时。山石云铠CNAPP将这一过程压缩至分钟级,在攻防对抗的时间差里,为企业抢下了最宝贵的响应窗口。

三、全链还原:从单条告警挖出完整攻击路径

基于主机侧全量细粒度行为数据,山石云铠CNAPP对攻击过程进行了逐层拆解还原:攻击者通过SSH会话派生bash进程,运行ssh-brute暴力破解脚本,指定root用户并加载/tmp目录下的密码字典文件;同时系统检测到与某CVE漏洞相关的可疑SSH子进程利用行为。

打开网易新闻 查看精彩图片

山石云铠CNAPP并未止步于单事件检测,而是自动将漏洞告警与后续的暴力破解、日志核查、持久化尝试等动作深度关联,完整串起了攻击全链路:

  • 初始执行阶段:通过SSH会话执行暴力破解脚本,加载密码字典启动攻击,同步触发漏洞利用检测;

  • 效果验证阶段:脚本频繁读取安全日志、统计登录失败次数,验证攻击是否生效;

  • 持久化尝试阶段:针对Cron计划任务、Systemd服务进行配置修改,尝试预埋持久化入口。

打开网易新闻 查看精彩图片

从初始访问到效果验证,再到持久化预埋,攻击的每一个阶段都被主机侧行为数据完整记录,又通过“AI专家分析”清晰呈现。攻击源主机、受害主机、关键恶意文件、完整攻击路径全部被可视化标注,真正做到攻击全链路可追溯、每一步行为都有据可查。

四、精准定性:既不漏过真实攻击,也不浪费运营人力

研判的核心价值,在于精准定性。山石云铠CNAPP给出了严谨结论,确认本案为正报:系统准确捕获了暴力破解、脚本执行、日志读取等真实发生的行为,攻击动作真实存在,并非误报。

打开网易新闻 查看精彩图片

这种“定性”的能力,直击安全运营的核心痛点:既不会因为漏判放过真实攻击,也不会因为误报让安全团队陷入无效应急、浪费宝贵的运营人力。真实攻击可快速固定证据启动处置,授权测试可快速核实排除风险,每一次告警都能得到高效、精准的响应。

五、闭环处置:从“发现威胁” 到 “解决问题” 一步到位

不止于分析与定性,山石云铠CNAPP同步输出了结构化的威胁评估与可落地的处置建议,形成完整运营闭环。威胁评估层面,清晰列明威胁类型、IoC入侵指标、TTP战术技术点,并采用双轨风险评级:若为真实攻击则属高危,若为授权测试则风险可控,帮助团队快速判断风险等级。

打开网易新闻 查看精彩图片

从发现威胁到分析研判,再到处置落地,山石云铠CNAPP提供了一站式的完整解决方案,让安全运营从“被动处理告警”升级为“主动闭环案件”。

六、实战背后:重新定义主机安全运营效率

回看这起真实案例,三个核心价值正在重塑企业主机安全的防护模式:

  • 告警聚合打破碎片化盲区:单条低危告警往往不被重视,但组合起来是完整的攻击链路。山石云铠CNAPP通过案件调查体系与AI分析,让隐蔽在低危告警背后的真实威胁无处藏身。

  • 主机侧是威胁防护的最终防线:无论攻击者通过供应链、边界漏洞还是钓鱼邮件进入企业,最终都要在主机上执行代码、窃取凭证、预埋持久化。山石云铠CNAPP基于主机侧全量细粒度行为采集,让攻击者的每一步动作都留下可追溯的痕迹。

  • AI重构安全运营人效比:76秒完成专家级取证,分钟级输出完整研判报告与处置方案,意味着安全团队可以从繁琐的日志翻查、人工关联中解放出来,将精力聚焦于风险决策与体系优化,大幅提升整体运营效率。

面对手段不断迭代、隐蔽性持续增强的网络威胁,山石网科云铠CNAPP主机安全防护平台以主机侧深度感知为基础、以AI智能分析为核心,让每一次攻击都能被看见、被读懂、被快速处置,为企业筑牢主机安全的坚实防线。

山石网科是中国网络安全行业的技术创新领导厂商,由一批知名网络安全技术骨干于2007年创立,并以首批网络安全企业的身份,于2019年9月登陆科创板(股票简称:山石网科,股票代码:688030)。

现阶段,山石网科掌握30项自主研发核心技术,申请540多项国内外专利。山石网科于2019年起,积极布局信创领域,致力于推动国内信息技术创新,并于2021年正式启动安全芯片战略。2023年进行自研ASIC安全芯片的技术研发,旨在通过自主创新,为用户提供更高效、更安全的网络安全保障。目前,山石网科已形成了具备“全息、量化、智能、协同”四大技术特点的涉及基础设施安全、云安全、数据安全、应用安全、安全运营、工业互联网安全、信息技术应用创新、AI安全、安全服务、安全教育等10大类产品及服务,50余个行业和场景的完整解决方案。