安全运营大屏
EncGuard Pro:加密通信恶意行为检测系统
基于加密流量元数据与时序行为画像,在不解密通信内容的前提下识别 SSH、HTTPS、TLS、SFTP 等加密通信中的异常行为。
元数据检测
时序行为画像
规则 + 模型融合
异常检测
开放集未知风险
攻击链聚合
当前运行状态
已启用
分类模型、异常检测和攻击链融合已接入,可用于现场演示。
模型已接入,系统启用规则 + 分类模型 + 异常检测融合分析。
检测模式:规则检测 + 分类模型 + 异常检测 + 攻击链融合
总流量
117,325
综合评估样本规模
检测准确率
99.12%
主测试配置
宏平均 F1
99.13%
两公开数据集模型指标
高危告警
23
需要优先排查
严重风险
19
最高处置优先级
攻击链数量
6
跨事件关联结果
01加密通信元数据画像使用连接时长、包数、字节数、方向比例和突发行为,不读取明文内容。
02多引擎融合检测规则检测、GBDT 分类、IsolationForest 异常检测和攻击链聚合共同给出风险结论。
03动态门控与开放集识别结合分类置信度、模型分歧度和异常分数,降低未知攻击漏报和过度自信。
04跨数据源校准正式公开数据集仅使用 CICIDS2017 与 CSE-CIC-IDS2018,安全仿真样本用于场景验证。
ssh 30
tls 17
https 18
sftp 11
scp 2
公开数据集样本117,221
主测试 F199.13%
安全仿真样本52
模型状态已启用
正式公开数据集仅使用 CICIDS2017 与 CSE-CIC-IDS2018;安全仿真样本只用于场景覆盖验证。
正常流量与异常流量对比实验已接入,可用于说明元数据行为画像的差异。
登录爆破后续异常操作异常加密隧道数据外传风险
110.20.7.813
210.10.2.501
310.10.2.511
410.10.2.521
510.10.2.531
110.20.7.8123
210.10.2.504
310.10.2.512
410.10.2.522
510.14.15.2371
1203.0.113.21123
210.10.1.109
3198.51.100.702
410.10.1.112
5198.51.100.1351
数据加载失败,已显示本地兜底统计。