加密流量元数据与行为分析

EncGuard Pro 加密通信恶意行为检测平台

检测模式:规则检测 + 分类模型 + 异常检测 + 攻击链融合 模型状态:已启用

加密流量

加密通信元数据与行为画像

系统不解密通信内容,只基于元数据、连接统计和时序行为进行分析。平台进一步结合方向序列和行为代理特征识别可疑加密通信。

不读取明文内容 只分析元数据特征
长连接4持续时间异常偏长
大上行流量12疑似外传风险
非工作时间连接38需要结合资产复核
陌生目的地23外联目的地异常
正常样本10行为基线
可疑样本38对比观察
可观测特征

用于检测的元数据

安全边界

不读取或不依赖的内容

协议分布

协议分布

ssh 19 https 11 tls 11 sftp 7
会话时长

会话时长分布

short_0_3s
15
medium_3_60s
5
long_60_1800s
19
very_long_over_1800s
9
上下行比例

上传下载比例

min
0.28
max
868.84
mean
70.96
median
3.32
速率画像

包速率与字节速率

包速率分布

min
0.83
max
644.56
mean
116.05
median
13.57

字节速率分布

min
266.58
max
1,737,219.28
mean
266,606.93
median
34,951.69

可疑加密通信常表现为短连接突增、长会话维持、大上行比例、陌生目的地或非工作时间外联等行为。