终端安全与威胁情报的双重变奏终端安全的重要性全球安全行业新趋势-EDR•由宏观视角聚焦高价值威胁,优化传统威胁分析模式•EndpointDetectionandResponse•终端检测(Detection)•在终端安置“探针”,感知威胁信息•在云端或企业内网搭建威胁信息处理平台,聚合终端感知到的威胁信息•终端响应(Response)•厂商下发针对不同威胁的响应策略•终端用户可自主定制针对特定威胁的响应策略终端——威胁信息的源泉,安全防御的主战场•恶意代码模块化、协同工作、依赖终端环境,类APT攻击手段“Youwanttogettotheendpointbecauseit'stheultimatesourceofthetruth”—KevinMandia,founderofMandiantandpresidentofFireEye•安全威胁的源头和“着陆点”•只有在终端才能感知/检测基于上下文(Context)的威胁信息•针对安全威胁的响应最终会“着陆”到终端•随着加密通讯协议(如HTTPS)的普及,单纯基于数据流量的检测愈发困难威胁情报的本质检测与响应的”中间产物”——威胁情报•威胁情报产生于技术(检测)•终端感知与后台聚合的“副产品”•终端安全核心技术直接决定威胁情报的质量(粒度、深度)和形态检测(终端感知&后台聚合)威胁情报响应产生驱动•威胁情报服务于产品(响应)•威胁情报直接转为对安全威胁的响应(与安全产品本身高度耦合)•威胁情报指导安全技术发展、防御模型改进等终端威胁情报的理念和运营•技术支撑策略•基于终端威胁上下文的多维度威胁信息感知•后台对威胁信息进行聚合、关联分析•产生与终端安全技术高度耦合的威胁情报(数据特征、行为模型、……)•策略放大技术•将威胁情报直接转化为终端安全技术“理解”的形态对终端威胁作出响应•通过对威胁信息的深入分析指导检测特征、防