安全团队最怕的不是没有工具,而是不知道手里的工具到底能拦住什么。托管安全服务商 UltraViolet Cyber 今天发布了一个叫 Equinox 的检测工程平台,专门回答这个问题:面对已知的攻击者剧本,客户现有的安全工具究竟能覆盖多少。

它到底在测什么

打开网易新闻 查看精彩图片

Equinox 的做法是先盘点客户已经在跑的东西——安全信息和事件管理平台上的检测规则、日志源,以及端点检测与响应工具。把这些家底摸清楚之后,再拿它们去对照已知的攻击手法,给出一份覆盖度评分。

换句话说,它不卖新工具,而是给旧工具做体检。企业安全预算年年涨,但很少有人能说清楚这些钱买来的规则库,在真实攻击面前能触发几条。

30分钟和数周的差距

检测工程本身是个慢活。梳理规则、对齐日志源、验证告警是否真的会响,往往要耗掉安全团队数周时间。Equinox 把这段流程压缩到一次30分钟的扫描里。

这个数字的吸引力在于,它把一件需要排期、需要跨团队协作的事,变成了一个可以随时跑一遍的动作。跑完就能看到缺口在哪,而不是等到出事之后复盘才发现某条规则早就失效了。

为什么这件事值得关注

安全行业长期存在一个错位:买工具的人看的是功能清单,用工具的人关心的是覆盖率。两者之间的鸿沟,通常要靠资深工程师的经验去填。

UltraViolet Cyber 选择从检测工程这个环节切入,本质上是把经验判断变成可量化的评分。对托管安全服务商来说,这也是一套能直接用在客户交付里的工具——先测出差距,再谈补什么。

目前披露的信息集中在平台能力和扫描效率上,具体的评分维度、支持的工具范围以及定价方式,还有待更多细节。