Skip to content

完全保護的假象:為什麼防火牆和EDR還不夠?

完整防護的錯覺:為什麼只有防火牆與 EDR 還不夠

雖然防火牆與端點代理程式 (EDR) 是任何網路安全策略的關鍵支柱,但它們的能見度卻嚴格受限於其特定領域。任何發生在網路邊界之外,或非受管端點上的事件,都會落入巨大的安全盲點。本簡報將探討為何傳統邊界防護會失效,以及網路偵測與回應 (NDR) 如何彌補這些關鍵的缺口。

核心防禦:邊界與端點

要了解現代網路的脆弱性,我們必須先界定基礎防護工具的極限:

  • 防火牆(守門員):現代防火牆在網路邊緣運作,擅長過濾進出流量、將外部威脅擋在門外,並將敏感資料留在內部。然而,一旦威脅繞過了邊界,防火牆就會對其視而不見。
  • 端點工具(內部警衛):安裝在筆記型電腦、工作站與伺服器上的代理程式,負責監控本機活動——例如異常登入或惡意加密嘗試。它們非常有效,但前提是必須能夠安裝它們。對於未受管的裝置,它們完全無法發揮作用。

所有介於邊界與受管端點之間的事物——包含內部裝置間的流量、物聯網 (IoT) 裝置、自攜裝置 (BYOD) 以及舊有硬體——都在暗處運作。這正是惡意行為可以在不觸發任何警報的情況下,潛伏數週之久的地方。

 

業界共識:NIST 與 MITRE ATT&CK

依賴單一防線是一項有缺陷的策略。就像實體建築需要門鎖、內部警報器和攝影機來確保全面安全一樣,網路也需要重疊的防護層。

領先的網路安全框架都呼應了深度防禦 (Defense in Depth) 的必要性:

  • NIST 網路安全框架:強制要求具備跨越邊界、端點與內部網路通訊的多層次偵測能力,以確保被某一層遺漏的威脅能被另一層攔截。
  • MITRE ATT&CK:詳細說明了網路攻擊的完整生命週期,強調橫向移動、初始存取與資料外洩等行為,通常完全不會在防火牆或端點上留下任何鑑識證據。

 

彌合空缺:網路偵測與回應 (NDR) 的角色

現代的攻擊者能輕易使用合法的憑證、AI 生成的規避戰術以及加密通道來繞過基本防禦。網路偵測與回應 (NDR) 專為消除這些進階威脅藏身的盲點而設計。

NDR 解決的關鍵能見度缺口

安全缺口NDR 如何解決
東西向流量(橫向移動)一旦潛入,攻擊者就會在內部裝置之間移動。這些流量永遠不會經過防火牆,而且 EDR 代理程式可能會被停用。NDR 被動地監控所有內部通訊,並立即標記異常的橫向移動。
無代理程式環境 (IoT/OT)工業感測器、醫療設備、攝影機和印表機無法執行端點軟體。NDR 透過分析其網路行為模式,無縫保護這些裝置的安全,完全無需安裝代理程式。
憑證濫用與內部威脅當威脅行為者利用有效的登入憑證時,端點工具會將該活動視為正常。NDR 則能識別行為異常——例如使用者存取了前所未見的系統,或啟動了不尋常的資料傳輸。
事件鑑識與合規性防火牆會丟棄流量的有效負載,而 EDR 僅記錄本機主機資料。NDR 保留了豐富的網路詮釋資料 (metadata) 與完整的封包擷取 (packet captures),提供 NIS2DORA 等嚴格法規要求所需的確切鑑識證據。

稽核您的基礎架構:揭露設定缺陷

除了主動的威脅獵捕之外,NDR 還提供了一個原始、未經過濾的實際網路架構視圖,揭露傳統工具所忽略的系統性漏洞:

  • 根除影子 IT:企業網路不可避免地會聚集未經核准的硬體——流氓存取點、個人裝置與被遺忘的測試環境。NDR 會偵測每個進行通訊的資產,立即標示出未經授權的網路存取。
  • 揭露舊有漏洞:過時的服務、過期的 SSL 憑證以及易受攻擊的舊有通訊協定,如果在規則集中技術上被允許,就能輕易穿過防火牆。NDR 能識別這些薄弱環節,並將其追蹤至特定裝置。
  • 驗證防火牆政策偏移 (Policy Drift):隨著時間推移,防火牆規則會因被遺忘的例外情況、臨時的供應商存取與廢棄的疑難排解連接埠而變得臃腫。透過將實際的網路流量與預期的政策進行比較,NDR 揭露了那些早該被鎖上的敞開大門。

 

實現全面的網路清晰度

防火牆與 EDR 代理程式仍然不可或缺,但將它們視為完整的網路安全架構,會讓您的組織處於危險的暴露狀態。GREYCORTEX Mendel 引入了彌補這些缺口所需的決定性被動網路監控層。透過分析每一個連線、裝置與行為偏差,它能無縫整合到您現有的基礎架構中——既不會增加端點的負擔,也不會中斷網路流量。

好奇您目前的網路安全架構中有哪些盲點嗎?

使用 GREYCORTEX Mendel 執行全面的網路安全稽核,發掘您的防火牆與端點所遺漏的隱藏流量。

關於GREYCORTEX
GREYCORTEX使用先進的人工智能,機器學習和數據挖掘方法來幫助組織使其IT操作安全可靠。MENDEL是GREYCORTEX的網絡流量分析解決方案,它可以通過檢測對其他網絡安全產品所缺少的敏感數據,網絡,商業機密和聲譽的網絡威脅,來幫助公司,政府和關鍵基礎設施部門保護其未來。MENDEL基於十年的廣泛學術研究,並使用在四項美國NIST挑戰賽中均獲得成功的技術進行設計。

關於 Version 2 Digital
資安解決方案 專業代理商與領導者
台灣二版 ( Version 2 ) 是亞洲其中一間最有活力的 IT 公司,多年來深耕資訊科技領域,致力於提供與時俱進的資安解決方案 ( 如EDR、NDR、漏洞管理 ),工具型產品 ( 如遠端控制、網頁過濾 ) 及資安威脅偵測應 變服務服務 ( MDR ) 等,透過龐大銷售點、經銷商及合作伙伴,提供廣被市場讚賞的產品及客製化、在地化的專業服務。

台灣二版 ( Version 2 ) 的銷售範圍包括台灣、香港、中國內地、新加坡、澳門等地區,客戶涵 蓋各產業,包括全球 1000 大跨國企業、上市公司、公用機構、政府部門、無數成功的中小企業及來自亞 洲各城市的消費市場客戶。

偵測與調查橫向移動:網路流量分析框架

偵測與調查橫向移動:網路流量分析框架

技術指南:透過被動式網路偵測與應變(NDR)識別惡意跳板、遭濫用的管理協定及事件分流工作流

策略性威脅簡報: 橫向移動代表了內部網路侵害中最關鍵的執行階段之一。與外部漏洞利用向量不同,對手在您的內部網路導航時鮮少引入自訂的惡意工具;相反地,他們會劫持合法的內建管理服務以混入正常的基準流量中。本框架詳細介紹了如何槓桿無代理程式的網路級遙測技術(例如 GREYCORTEX Mendel),來揭露未授權的跳板、區分惡意指令與常態 IT 管理,並實時對映結構性的攻擊鏈。
 

管理常態的幻覺

隔離橫向移動的核心挑戰,在於所涉及之協定的本質。SMB、RDP 和 PSExec 等服務構成了 Windows 企業每日基礎設施的維運基石。由於這些管道無所不在,威脅份子會刻意將其武器化,用以對映內部子網、定位高價值的 Active Directory,並在外洩暫存資產時不觸發傳統的周界防禦警報。

為了揭露這些隱藏的威脅層,資安分析師必須將焦點從單一的檔案掃描控制,轉向全面的網路後設資料(Metadata)分析,檢查連線建立前的歷史脈絡,並追蹤主機在連線後瞬間轉向到了何處。

 

分析橫向移動的四種主要協定向量

對手偏愛原生的作業系統工具,因為這能確保執行的成功率,同時繞過傳統的軟體黑名單。資安團隊必須監控四種常見的協定架構,以查找維運濫用的跡象:

1. SMB 與 Windows 管理分享(ADMIN$)

伺服器訊息區塊(SMB)負責 Windows 網路中的標準檔案分發與印表機對映。然而,其內建的管理分享功能——特別是會暴露遠端主機系統根目錄的 ADMIN$ ——帶來了重大的惡意利用風險。取得此分享庫的存取權,允許攻擊者投放二進位檔案、佈署執行指令碼,並在環境中橫向移動工具。

網路流量偵測指標

被動式 NDR 引擎會監控 SMB 工作階段的應用層,以追蹤三個關鍵變數:使用中的 SMB 協定版本、被呼叫的明確分享路徑,以及相關的檔案寫入/讀取指標。雖然常規的管理員連線極少觸發異常的應用程式二進位檔案,但對手的橫向轉向頻繁將分享存取與即時工具編譯配對。例如,偵測到作用中的 ADMIN$ 工作階段後,緊接著發生涉及未經核准執行層(如在地 python.exe 佈署)的檔案操作,即為高保真度的入侵指標。

調查檢核表

  • 發起端驗證: 將來源 IP 位址與受信任的管理員跳板主機(Jump hosts)及作用中的變更管理記錄進行關聯比對。
  • 存取後觸發機制: 審計連線承載資料,以檢查分享存取後是否立即伴隨著二進位檔案投放或未授權的指令碼預備。

2. PSExec 服務衍生執行

PSExec 是來自 Microsoft Sysinternals 工具包的輕量級命令列遠端管理公用程式。它允許 IT 團隊在遠端端點上執行指令,而無需初始化完整的互動式桌面工作階段。攻擊者正是槓桿這項完全相同的能力,在目標子網中實現遠端 Shell 執行。

網路流量偵測指標

由於其底層機制,PSExec 在網路流量中留下了清晰的特徵碼。每次執行皆始於透過 TCP 上的 SMB 連連接埠 445 與目標的 IPC$ 分享建立連線,隨後立即在目標機器上安裝並啟動名為 PSEXESVC 的臨時 Windows 服務。由於此流量在網路上是以明文傳輸,NDR 平台可以直接讀取傳遞給遠端主機的明確指令字串,為對手的惡意圖謀提供直接證據。

調查檢核表

  • 操作員身分核實: 對所有在標準維運維護時間外執行、或在毫無遠端管理歷史記錄之端點上初始化的 PSEXESVC 實例進行標記。
  • 指令字串提取: 檢查解析後的應用程式後設資料以分析由該服務執行的精確指令字串,優先處理任何經模糊化(Obfuscated)的字串或未對映的二進位呼叫。

3. 遠端桌面協定(RDP)工作階段

遠端桌面協定(RDP)提供了對遠端目標機器的完整圖形化介面存取。如果對手透過網路釣魚或在地憑證傾印(Credential dumping)收割了合法的企業憑證,他們便能初始化經身分驗證的 RDP 工作階段,直接與內部檔案網路進行互動,進而繞過端點惡意軟體偵測層。

網路流量偵測指標

由於 RDP 工作階段的流量是原生加密的,資安分析師無法單憑網路串流直接檢查工作階段內部的鍵盤敲擊或檔案操作。因此,調查必須轉向分析連線後設資料,追蹤諸如來源-目的地 IP 對、工作階段持續時間及地理來源指標等變數。

工作階段的持續時間後設資料所能透露的訊息,遠比大多數分析師預期的更深。雖然短暫的內部 RDP 工作階段乍看之下可能無害,但必須將其與發起主機先前的行為基準線放在一起評估。如果該主機在開啟 RDP 工作階段前夕展現出異常的系統查詢或未對映的資料庫存取,則該連線極可能是橫向鏈的一部分。分析師可以槓桿同儕圖表分析(Peer graphing),追蹤該主機在工作階段結束後立即與之互動的每個內部端點,以界定出完整的損害範圍。

調查檢核表

  • 工作階段前的 host 基準線: 分析來源裝置歷史行為,以判斷工作階段前是否曾出現異常的通訊趨勢或掃描行為。
  • 下游同儕圖表分析: 槓桿網路同儕關係圖,在 RDP 工作階段關閉後,對目標主機初始化的每一次後續內部連線進行追蹤與審計。

4. LLMNR 投毒(連結在地多點傳送名稱解析)

當標準的 DNS 查詢失敗時,連結在地多點傳送名稱解析(LLMNR)將充當備援的名稱解析協定。當 Windows 端點無法透過 DNS 定位目標主機名稱時,它會在在地網路區段上廣播一個多點傳送(Multicast)封包,詢問是否有任何同儕知曉該位址,這允許該子網上的任何裝置做出回應。

網路流量偵測指標

攻擊者可以透過運行 Responder 這類的工具來接聽 UDP 連接埠 5355 上的這些多點傳送查詢,藉此惡意利用此行為。發動攻擊的裝置會發送一個偽造的單點傳送(Unicast)回應,聲聲稱自己就是目標主機,從而迫使受害者機器嘗試進行驗證,並在網路上傳輸其 NTLM 憑證雜湊值。合法的 LLMNR 交換僅在用戶端與合法的資產持有者之間發生;偵測到源自異常 IP 位址且與發起請求之裝置毫無歷史通訊記錄的單點傳送回應,預示著存在活躍的投毒企圖。

調查檢核表

  • Responder 驗證: 將單點傳送回應者 的 IP 位址與權威主機名稱註冊表進行比對,並標記任何試圖為未對映網域回答查詢的節點。

 

統一並行偵測方法論

隔離高階的橫向移動,需要同時運行多個互補的分析引擎,以消除單一控制項的可視性盲區:

偵測向量核心分析焦點對橫向移動情資的貢獻
網路行為分析 (NBA)建立流量大小、連線時長及同儕配對的動態基準線。標記結構性異常,例如工作站突然對高價值的資料庫區段發起未對映的連線。
入侵偵測系統 (IDS)針對已知的威脅份子手法套用確定性的特徵碼比對。無論基準趨勢為何,皆能瞬間識別特定的漏洞利用字串與已知的攻擊框架模式。
日誌關聯與處理聚合來自端點、目錄和內部服務的應用程式與事件日誌。利用明確的系統詳細資訊(包括 Windows 事件 ID 與作用中的處理程序建立)來富集網路流指標。

當這些偵測層在一個統一的 NDR 主控台內協同運作時,零散的警報就會轉化為清晰的攻擊時間軸。例如,如果 IDS 特徵碼標記了一個異常的 ADMIN$ 連線,而行為分析引擎同時記錄了該裝置內部同儕連結的異常激增,分析師面對的就不再是隨機的雜訊——而是正在追蹤一條活躍的侵害連鎖鏈。

 

從實時分流到事後追溯取證

橫跨多個協定、裝置和子網,橫向移動是一個隨著時間推移而逐步展開的漸進式序列。由於威脅份子利用標準的管理工具來隱匿行蹤,將其逮獲需要深度且持續性的網路可視性,以對映出警報觸發前的行為以及下游的活動軌跡。

此可視性在活躍事件受控後很久依然具備極高價值。維持長期的網路後設資料儲存庫,允許資安團隊在事件發生數月後執行追溯性分析。此歷史記錄確保您的企業能夠滿懷信心地執行深度的威脅獵捕、滿足法規遵循審計,並驗證外洩破口已被完全封殺。

關於GREYCORTEX
GREYCORTEX使用先進的人工智能,機器學習和數據挖掘方法來幫助組織使其IT操作安全可靠。MENDEL是GREYCORTEX的網絡流量分析解決方案,它可以通過檢測對其他網絡安全產品所缺少的敏感數據,網絡,商業機密和聲譽的網絡威脅,來幫助公司,政府和關鍵基礎設施部門保護其未來。MENDEL基於十年的廣泛學術研究,並使用在四項美國NIST挑戰賽中均獲得成功的技術進行設計。

關於 Version 2 Digital
資安解決方案 專業代理商與領導者
台灣二版 ( Version 2 ) 是亞洲其中一間最有活力的 IT 公司,多年來深耕資訊科技領域,致力於提供與時俱進的資安解決方案 ( 如EDR、NDR、漏洞管理 ),工具型產品 ( 如遠端控制、網頁過濾 ) 及資安威脅偵測應 變服務服務 ( MDR ) 等,透過龐大銷售點、經銷商及合作伙伴,提供廣被市場讚賞的產品及客製化、在地化的專業服務。

台灣二版 ( Version 2 ) 的銷售範圍包括台灣、香港、中國內地、新加坡、澳門等地區,客戶涵 蓋各產業,包括全球 1000 大跨國企業、上市公司、公用機構、政府部門、無數成功的中小企業及來自亞 洲各城市的消費市場客戶。

HPE Aruba 與 GREYCORTEX Mendel 整合演示

成果: 在一場實戰模擬中,整合 HPE CX10000 與 GREYCORTEX Mendel 的解決方案,在 兩分鐘內 偵測並中和了 Nmap 連接埠掃描,期間無需任何人工干預。
 

整合工作流

1. 遙測接入: CX10000 收集深度流數據並中繼至 Mendel 智慧引擎。
2. 行為偵測: Mendel 即時識別出惡意掃描模式。
3. 自動回應: Mendel 觸發腳本,立即更新交換器安全策略。
4. 主機隔離: 攻擊者被阻擋在網路之外,成功控制威脅。
 

技術意義

此演示發表於 HPE Aruba 的 Airheads Broadcasting,突顯了如何將深層網路遙測轉化為具備行動力的自動化安全策略。透過架起基礎設施硬體與資安分析之間的橋樑,企業能顯著縮短平均回應時間 (MTTR)。

觀看完整技術演示影片

關於GREYCORTEX
GREYCORTEX使用先進的人工智能,機器學習和數據挖掘方法來幫助組織使其IT操作安全可靠。MENDEL是GREYCORTEX的網絡流量分析解決方案,它可以通過檢測對其他網絡安全產品所缺少的敏感數據,網絡,商業機密和聲譽的網絡威脅,來幫助公司,政府和關鍵基礎設施部門保護其未來。MENDEL基於十年的廣泛學術研究,並使用在四項美國NIST挑戰賽中均獲得成功的技術進行設計。

關於 Version 2 Digital
資安解決方案 專業代理商與領導者
台灣二版 ( Version 2 ) 是亞洲其中一間最有活力的 IT 公司,多年來深耕資訊科技領域,致力於提供與時俱進的資安解決方案 ( 如EDR、NDR、漏洞管理 ),工具型產品 ( 如遠端控制、網頁過濾 ) 及資安威脅偵測應 變服務服務 ( MDR ) 等,透過龐大銷售點、經銷商及合作伙伴,提供廣被市場讚賞的產品及客製化、在地化的專業服務。

台灣二版 ( Version 2 ) 的銷售範圍包括台灣、香港、中國內地、新加坡、澳門等地區,客戶涵 蓋各產業,包括全球 1000 大跨國企業、上市公司、公用機構、政府部門、無數成功的中小企業及來自亞 洲各城市的消費市場客戶。

供應商存取監控與稽核指南

大多數組織對供應商存取的監控僅止於 VPN 日誌。它記錄了「誰」連線,卻無法解釋連線後的「行為」。缺乏行為數據會導致事故調查只能依靠假設而非事實。

網路可見性核心需求

  • 即時與回溯追蹤存取的系統與服務。
  • 對所有通訊進行協定級別的分。
  • 記錄數據傳輸量與方向。
  • 詳細記錄檔案複製與執行的指令。

VPN 與 ZTNA:原則的轉變

傳統 VPN

開啟整個網路區段。連線後,供應商可能觸及比工作需求更多的系統。

現代 ZTNA

僅授予對獲准使用的特定服務或應用程式的存取權,其餘網路皆不可觸及。

影子存取的風險 (4G/5G 路由器)

供應商為了方便常會安裝未經授權的 4G/5G 路由器。這些設備完全繞過了安全政策與稽核軌跡,在穩定的 OT (作業技術) 環境中構成嚴重風險。

如何偵測非法硬體

網路偵測與回應 (NDR) 解決方案透過以下方式識別非法硬體:

  • 設備發現: 自動分類網段上的每一個新設備。
  • 行為基準: 針對新的通訊模式或未知目的地發出警報。

關於GREYCORTEX
GREYCORTEX使用先進的人工智能,機器學習和數據挖掘方法來幫助組織使其IT操作安全可靠。MENDEL是GREYCORTEX的網絡流量分析解決方案,它可以通過檢測對其他網絡安全產品所缺少的敏感數據,網絡,商業機密和聲譽的網絡威脅,來幫助公司,政府和關鍵基礎設施部門保護其未來。MENDEL基於十年的廣泛學術研究,並使用在四項美國NIST挑戰賽中均獲得成功的技術進行設計。

關於 Version 2 Digital
資安解決方案 專業代理商與領導者
台灣二版 ( Version 2 ) 是亞洲其中一間最有活力的 IT 公司,多年來深耕資訊科技領域,致力於提供與時俱進的資安解決方案 ( 如EDR、NDR、漏洞管理 ),工具型產品 ( 如遠端控制、網頁過濾 ) 及資安威脅偵測應 變服務服務 ( MDR ) 等,透過龐大銷售點、經銷商及合作伙伴,提供廣被市場讚賞的產品及客製化、在地化的專業服務。

台灣二版 ( Version 2 ) 的銷售範圍包括台灣、香港、中國內地、新加坡、澳門等地區,客戶涵 蓋各產業,包括全球 1000 大跨國企業、上市公司、公用機構、政府部門、無數成功的中小企業及來自亞 洲各城市的消費市場客戶。

AMI 異常檢測實戰手冊:IT 與 OT 的維運指南

在現代 AMI 環境中,智慧電表與閘道器的通訊模式極具規律性。任何偏離這些模式的行為都是配置錯誤、維運異常或資安威脅的重要早期指標。本手冊提供了一套結構化方法,協助 IT 與 OT 團隊偵測並驗證最常見的網路層級異常。

關鍵 AMI 異常類型與驗證步驟

1. 發現不明設備

AMI 子網路中出現新硬體,通常反映了未記錄的外勤工作、電表更換或未經授權的廠商存取。

Mendel 偵測: 自動識別新資產並根據角色(如 DLMS/COSEM 伺服器)進行分類。

驗證檢查清單:

  • 服務驗證: 確認該區域近期是否有維護記錄或電表更換。
  • 通訊分析: 審視該設備使用的協定、連接埠及其主要的通訊對象。
  • 模式比對: 與同一子網路中已知的電表類型行為進行比對。
外勤行動建議:若驗證後仍無法確認設備身分,應進行實地核查以確保資產記錄正確並防範入侵。

2. 首次出現的通訊模式

出現未曾見過的協定或連接埠,可能代表未經授權的韌體更新、診斷工具誤用或配置偏移。

驗證檢查清單:

  • 標準合規性: 驗證該協定是否屬於標準 AMI 營運範疇。
  • 維護背景: 檢查近期是否有韌體推送或廠商維護活動。
  • 地理位置審查: 確保通訊目的地國家不具備資安疑慮。
外勤行動建議:若通訊行為與核准服務不符,應對相關集中器進行配置審查。

3. 違反網路分段的禁止通訊

通訊超出核准邊界(例如流量流向網際網路),通常代表路由錯誤、防火牆或閘道器配置失效。

驗證檢查清單:

  • 架構對齊: 確認目的地是否屬於核准的 AMI 通訊設計(如 Head-End 平台)。
  • 變更審計: 檢查近期是否有路由或防火牆規則的變更記錄。
外勤行動建議:若違規通訊持續,需重新配置閘道器以限制流量僅能流向核准的目的地。

4. 未預期的 DLMS/COSEM 參數變更

應用程式層級出現未預期的 SET 操作,可能代表電表數值或設定遭到未經授權的篡改。

驗證檢查清單:

  • 基準比對: 將新參數值與預期的基準配置進行比對。
  • 來源歸因: 驗證發起變更的 IP 地址是否為受信任且獲授權的系統。
外勤行動建議:若變更無法解釋,應恢復基準配置,並在重新投入營運前審查變更來源。

結語

網路層級的可視性將異常偵測轉化為具體的維運控制。透過實施這些實戰手冊與一致的驗證步驟,團隊可以確保 AMI 環境的穩定與安全。

關於GREYCORTEX
GREYCORTEX使用先進的人工智能,機器學習和數據挖掘方法來幫助組織使其IT操作安全可靠。MENDEL是GREYCORTEX的網絡流量分析解決方案,它可以通過檢測對其他網絡安全產品所缺少的敏感數據,網絡,商業機密和聲譽的網絡威脅,來幫助公司,政府和關鍵基礎設施部門保護其未來。MENDEL基於十年的廣泛學術研究,並使用在四項美國NIST挑戰賽中均獲得成功的技術進行設計。

關於 Version 2 Digital
資安解決方案 專業代理商與領導者
台灣二版 ( Version 2 ) 是亞洲其中一間最有活力的 IT 公司,多年來深耕資訊科技領域,致力於提供與時俱進的資安解決方案 ( 如EDR、NDR、漏洞管理 ),工具型產品 ( 如遠端控制、網頁過濾 ) 及資安威脅偵測應 變服務服務 ( MDR ) 等,透過龐大銷售點、經銷商及合作伙伴,提供廣被市場讚賞的產品及客製化、在地化的專業服務。

台灣二版 ( Version 2 ) 的銷售範圍包括台灣、香港、中國內地、新加坡、澳門等地區,客戶涵 蓋各產業,包括全球 1000 大跨國企業、上市公司、公用機構、政府部門、無數成功的中小企業及來自亞 洲各城市的消費市場客戶。

GREYCORTEX Mendel 4.6 版本發佈公告

優化網路分析流程: Mendel 4.6 引入了更豐富的網路情境資訊與更快速的調查工具,協助資安分析師更高效地處理複雜數據。

此次 4.6 版本的更新重點在於優化分析師驗證資安發現以及與網路遙測數據互動的方式。透過提供更深層的可視化能力,該平台確保回應團隊能以更高的精準度識別並處理威脅。

新功能與系統改進項目:

  • 主機名稱與訪客身份追蹤: 增強主機名稱歷史記錄與訪客身份監控功能。
  • 應用層可視化: 透過豐富的應用層數據,更深入洞察設備行為與資產狀態。
  • 統一 PCAP 工作流: 提供集中化的環境,用於 PCAP 記錄的擷取與重播。
  • 現代化身份驗證支援: 擴展身份管理功能,支援 SAML 與單一登入 (SSO)。
  • Napatech Bypass 模式: 實作 Bypass 模式,在 Napatech 硬體整合中保持網路流的完整性。
  • 增強 Zabbix 整合: 更新資產資訊交換機制,實現更佳的同步效果。
  • OpenAppID 框架更新: 將 OpenAppID 框架升級至最新版本。

關於GREYCORTEX
GREYCORTEX使用先進的人工智能,機器學習和數據挖掘方法來幫助組織使其IT操作安全可靠。MENDEL是GREYCORTEX的網絡流量分析解決方案,它可以通過檢測對其他網絡安全產品所缺少的敏感數據,網絡,商業機密和聲譽的網絡威脅,來幫助公司,政府和關鍵基礎設施部門保護其未來。MENDEL基於十年的廣泛學術研究,並使用在四項美國NIST挑戰賽中均獲得成功的技術進行設計。

關於 Version 2 Digital
資安解決方案 專業代理商與領導者
台灣二版 ( Version 2 ) 是亞洲其中一間最有活力的 IT 公司,多年來深耕資訊科技領域,致力於提供與時俱進的資安解決方案 ( 如EDR、NDR、漏洞管理 ),工具型產品 ( 如遠端控制、網頁過濾 ) 及資安威脅偵測應 變服務服務 ( MDR ) 等,透過龐大銷售點、經銷商及合作伙伴,提供廣被市場讚賞的產品及客製化、在地化的專業服務。

台灣二版 ( Version 2 ) 的銷售範圍包括台灣、香港、中國內地、新加坡、澳門等地區,客戶涵 蓋各產業,包括全球 1000 大跨國企業、上市公司、公用機構、政府部門、無數成功的中小企業及來自亞 洲各城市的消費市場客戶。

網絡安全監控即服務 (NSMaaS):以最低成本實現企業級可見性

 

直到最近,實現全面的網絡可見性仍然是大型企業獨有的優勢。進階監控需要大量的資本投資、專業的安全團隊和冗長的部署週期。如今,IT 團隊,特別是歐洲的團隊,面臨著複雜性加劇、人手有限和監管壓力不斷增長等挑戰。威脅環境持續存在,但管理這些威脅的能力卻差異很大。

讓企業級可見性觸手可及

託管監控為無法負擔專門 24/7 安全營運中心 (SOC) 的組織改變了營運模式。它提供了許多類似於 安全營運中心即服務 (SOCaaS) 的好處,但避免了在內部建構完整安全功能所帶來的複雜性和基礎設施負擔。

藉助 GREYCORTEX Mendel(一種網絡偵測與回應,即 NDR 解決方案)等技術,供應商可以提供過去只有大型企業才能獲得的深度洞察。

核心價值很簡單:組織最終能清楚了解網絡內部正在發生的事情。他們可以發現錯誤配置、偵測未經授權的連線,並注意到惡意活動的早期跡象。對於許多組織來說,這是他們第一次能夠驗證其分段和防火牆規則在實際流量中是否有效。

服務型監控的實際運作方式

這種模式由我們在波蘭的合作夥伴 SOC360 所提供。他們將 Mendel 的深度可見性與其自身的專家監控和回應流程相結合,提供可預測的成本、快速的部署和持續的專家監督。

託管式 NDR 服務的關鍵組成部分:

  • ✅ 持續的網絡和日誌監控,提供系統健康的持續脈動。
  • ✅ 利用行為分析偵測隱藏的威脅、未經授權的存取嘗試和政策違規。
  • ✅ 提供調查支援,利用歷史元數據和完整情境分析進行快速根本原因分析。
  • ✅ 每月提供報告和指導,為 IT 團隊提供清晰、可執行的建議。

對於許多組織來說,這取代了對假設和孤立警報的依賴,轉而採用有數據支持和明確建議的洞察。

擴大規模:為成熟安全團隊提供可見性

對於擁有自己 SOC 的大型組織,方法則有所不同。他們不是外包,而是將 GREYCORTEX Mendel 直接整合到其環境中。在這些設置中,深度網絡可見性成為強大的分析優勢。

內部 SOC 團隊可以清楚了解設備通信、用戶行為和性能趨勢隨時間的變化。至關重要的是,他們可以存取傳統以日誌為中心的工具通常無法提供的歷史數據。這種深度加快了調查速度,減少了噪音,並幫助分析師不僅了解發生了什麼,還了解發生了如何和為何發生。

結論:適合任何安全成熟度的可見性

網絡安全監控證明,有意義的可見性不再受限於安全團隊的規模。小型公司無需建立 SOC 即可獲得關鍵的清晰度,而成熟的環境則透過更深入的網絡情境增強其偵測和調查工作流程。

GREYCORTEX Mendel 支援這兩種需求:它使供應商能夠提供可靠的監控即服務,並為企業 SOC 提供管理複雜基礎設施所需的分析深度。目標保持不變:減少不確定性,加快響應速度,並創造一個難以忽略隱藏活動的網絡環境。

關於GREYCORTEX
GREYCORTEX使用先進的人工智能,機器學習和數據挖掘方法來幫助組織使其IT操作安全可靠。MENDEL是GREYCORTEX的網絡流量分析解決方案,它可以通過檢測對其他網絡安全產品所缺少的敏感數據,網絡,商業機密和聲譽的網絡威脅,來幫助公司,政府和關鍵基礎設施部門保護其未來。MENDEL基於十年的廣泛學術研究,並使用在四項美國NIST挑戰賽中均獲得成功的技術進行設計。

關於 Version 2 Digital
資安解決方案 專業代理商與領導者
台灣二版 ( Version 2 ) 是亞洲其中一間最有活力的 IT 公司,多年來深耕資訊科技領域,致力於提供與時俱進的資安解決方案 ( 如EDR、NDR、漏洞管理 ),工具型產品 ( 如遠端控制、網頁過濾 ) 及資安威脅偵測應 變服務服務 ( MDR ) 等,透過龐大銷售點、經銷商及合作伙伴,提供廣被市場讚賞的產品及客製化、在地化的專業服務。

台灣二版 ( Version 2 ) 的銷售範圍包括台灣、香港、中國內地、新加坡、澳門等地區,客戶涵 蓋各產業,包括全球 1000 大跨國企業、上市公司、公用機構、政府部門、無數成功的中小企業及來自亞 洲各城市的消費市場客戶。

GREYCORTEX 女性:殊途同歸,目標一致

當人們想到網絡安全時,通常會聯想到高度技術性、由男性主導的形象。但現實情況,尤其是在捷克共和國舉辦的「Ženy v kyber」(網絡女性)大會等活動中,描繪了一幅截然不同的畫面——一個聚焦於故事、好奇心以及投身新領域的決心的景象。

我們很自豪能夠支持這次活動,因為多元化是 GREYCORTEX 的核心原則。我們的團隊中約有三分之一是女性,她們在從開發、產品到市場行銷、銷售和技術支援的每個部門中都扮演著至關重要的角色。她們每個人都踏上了一條獨特的網絡安全之路。讓我們一起探究是什麼將她們帶到了這裡。

好奇心、機緣巧合與決心

進入網絡安全的旅程很少是線性的。有些人自然而然地加入,而有些人幾乎是偶然進入。

  • 開發人員 Minh 被該領域的廣泛範圍所吸引——從數學和密碼學到編程和數據分析。「最吸引我的是,」她說,「這項工作具有真正的影響力,甚至在國家層面上也是如此。當然,我也喜歡利用我的分析思維來對抗壞人的想法。」

  • 我們的市場行銷經理 Aja 的故事始於巧合。在育兒假期間,她撰寫了有關南摩拉維亞科技公司的文章,其中一家就是 GREYCORTEX。「當他們後來開放一個市場行銷職位時,我毫不猶豫,」她笑著說。

無論她們是如何來到這裡的,大多數人都同意,讓她們留在網絡安全領域的原因是它的快節奏和活力。正如我們的波蘭國家經理 Monika 所說:「我喜歡與人相處,我喜歡事情發生,而在網絡安全領域,事情總是不斷發生。」

網絡安全並非專門為擁有傳統技術學位的人保留。真正重要的是好奇心、毅力以及學習的意願。

我們的市場行銷團隊成員 Irina 分享道:「一開始很艱難。我必須深入研究工具,真正理解網絡安全是如何運作的。我至今仍在每天學習,但這正是它的令人興奮之處。」

打破刻板印象

儘管關於網絡安全是「男性領域」的舊有刻板印象正在緩慢消退,但許多女性仍然在專業或日常生活中遇到它們——當人們不期望女性能理解技術問題時。

  • 安全分析師 Bára 回憶起一次經歷,一位店員在她詳細列出已經對路由器進行的每一項技術測試後,才接受了她對故障路由器的投訴。

  • 產品團隊成員 Saša 在大學期間也經歷了類似的微妙偏見,但這不僅沒有讓她氣餒,反而讓她變得更強大:「那些時刻激勵我繼續進步,對我的工作保持一致性和信心。」

從人力資源的角度來看,業界對女性所帶來的價值正日益提高認識。人力資源部門的 Ira 表示:「我經常聽到團隊希望有更多的女性加入,因為她們帶來了不同的思維方式和溝通方式。」

在 GREYCORTEX,我們根據成果和專業知識來評估工作,而不是背景或性別。我們團隊中的女性領導項目、設計產品、分析網絡流量並運營國際業務。無論她們以前遇到過什麼刻板印象,在這裡,她們找到了尊重、平等的機會和成長的空間。

網絡安全的人性面

當被問及是什麼吸引她們進入這個領域時,與會者的回答驚人地相似:多樣性、持續學習,以及工作具有切實的、現實世界影響力的感覺。

最引起共鳴的是社群感。網絡安全可能充滿了複雜的系統,但在這些系統背後是共同學習、分享知識和互相支持的人們,這突顯了安全從根本上來說是關於協作和信任。

人力資源部門的 Ira 總結得很好:「IT 領域的人力資源對我來說是理想的組合。你需要了解技術,但也需要知道如何幫助團隊成長和合作。」

支持網絡安全領域的女性

來自 GREYCORTEX 充滿自信、好奇心和鼓舞人心的女性們,對任何考慮進入這個領域的人傳達的訊息很明確:

如果網絡安全讓您感興趣,就去嘗試吧。並選擇一家能激勵您、讓您感覺舒適自在的公司。

在 GREYCORTEX,我們每天都證明著不同的視角使團隊更強大、更具創造力,並為迎接未來的任何挑戰做好準備。

關於GREYCORTEX
GREYCORTEX使用先進的人工智能,機器學習和數據挖掘方法來幫助組織使其IT操作安全可靠。MENDEL是GREYCORTEX的網絡流量分析解決方案,它可以通過檢測對其他網絡安全產品所缺少的敏感數據,網絡,商業機密和聲譽的網絡威脅,來幫助公司,政府和關鍵基礎設施部門保護其未來。MENDEL基於十年的廣泛學術研究,並使用在四項美國NIST挑戰賽中均獲得成功的技術進行設計。

關於 Version 2 Digital
資安解決方案 專業代理商與領導者
台灣二版 ( Version 2 ) 是亞洲其中一間最有活力的 IT 公司,多年來深耕資訊科技領域,致力於提供與時俱進的資安解決方案 ( 如EDR、NDR、漏洞管理 ),工具型產品 ( 如遠端控制、網頁過濾 ) 及資安威脅偵測應 變服務服務 ( MDR ) 等,透過龐大銷售點、經銷商及合作伙伴,提供廣被市場讚賞的產品及客製化、在地化的專業服務。

台灣二版 ( Version 2 ) 的銷售範圍包括台灣、香港、中國內地、新加坡、澳門等地區,客戶涵 蓋各產業,包括全球 1000 大跨國企業、上市公司、公用機構、政府部門、無數成功的中小企業及來自亞 洲各城市的消費市場客戶。

最常見的 DNS 管理錯誤及其修復方法

想確保您的 DNS 設定沒有削弱您的安全性或網絡效能嗎?GREYCORTEX 專家根據無數次網絡稽核的經驗,突顯了最常見的錯誤。本指南將透過實用範例和清晰的修復步驟,為您詳細解析這些問題。

DNS 所扮演的角色遠不止解析名稱到 IP 位址這麼簡單。它決定了用戶被重定向到何處,並揭示了設備連接到哪些伺服器。DNS 流量具有強大的威力:無論誰控制或攔截它,都可以重定向使用者、探測內部服務或提取敏感數據。這就是為什麼 DNS 仍然是網絡安全中最容易被忽視但影響力最大的環節之一。

DNS流量圖,顯示rrtype屬性為NULL的異常查詢

 

不受限制的 DNS Port 53 帶來的安全風險

在許多網絡中,對外 Port 53 被完全開放,這意味著內部網絡上的任何設備都可以連接到網際網路上的任何其他設備。這種關鍵的漏洞允許攻擊者建立 DNS 隧道,在其中傳輸任意數據,這些數據通常隱藏在 DNS 查詢中。例如,使用像 Iodine 這樣的軟體,他們可以建立從網際網路到內部網絡的反向 SSH 隧道,從而創建永久、未被偵測的存取權限。

從分析師的角度來看,這看起來像是與合法 DNS 伺服器的正常通信,但仔細觀察數據模式——例如不斷變化的三級域名 (例如:`freemovies.tk`) 或使用異常的記錄類型 (例如 `rrtype` 屬性中的 NULL)——則暴露了隧道企圖的存在。

網絡安全儀表板截圖,顯示可疑的C&C流量模式

來自 GREYCORTEX 專家的修復提示:

  • 封鎖 Port 53 的對外連線,只允許您的 授權 DNS 伺服器 使用。
  • 監控 DNS 日誌,尋找異常,例如不尋常的三級域名模式或意外的記錄類型。
  • 將重複出現的 NULL 或其他罕見的 `rrtype` 值視為隧道企圖的強烈指標。

當 Port 53 確實需要時: 如果必須為企業解析器或授權的外部安全 DNS 供應商保持 Port 53 開啟,則僅將其限制於這些受信任的解析器。此外,對試圖直接解析到網際網路 DNS 伺服器的設備進行稽核,因為這通常預示著惡意軟體活動。

 

不受控制的加密 DNS (DoH 和 DoT)

加密 DNS 協定,如 Port 443 上的 DNS over HTTPS (DoH) 和 Port 853 上的 DNS over TLS (DoT),旨在保護用戶隱私,但在企業網絡中卻造成了重大的盲點。它們將 DNS 流量隱藏在加密會話中,阻礙了檢查和安全政策的執行。攻擊者可以利用這些方法來傳輸數據、繞過企業解析器或維持持久性。

雖然 DoT (Port 853) 通常更容易封鎖,但 DoH (Port 443) 更難控制,因為它偽裝成正常的 HTTPS 流量。

網絡流量圖,顯示未經授權的外部DoT連線
網絡監控圖表,顯示DoH流量佔比

來自 GREYCORTEX 專家的修復提示:

  • 封鎖 Port 853 的對外連線,除非政策明確要求。
  • 監控 TLS 流量,尋找 Port 443 內部 DoH 使用的特徵和模式,如果這些流量構成不必要的安全風險,則封鎖這些特定的 DNS 域名。

 

使用未註冊或外部域名

在稽核過程中,專家發現有企業創建了次級域名 (例如 `company2v.com`),但卻未能註冊或控制它們。當管理員透過 Windows 群組原則 (GPO) 設定代理伺服器時,工作站嘗試連線到一個不存在的、由外部持有的域名 (例如 `wpad.company2v.com`) 來獲取設定。

由於外部實體控制著該域名,他們可以將內部的企業設備重定向到網際網路上的任何伺服器,從而開啟中間人攻擊的大門—以合法更新的名義傳輸惡意軟體。一個域名註冊上的小疏忽,演變成了一個直接的攻擊路徑。

來自 GREYCORTEX 專家的修復提示:

  • 始終註冊並控制所有與您內部命名方案相似的域名。
  • 稽核您網絡上正在使用的域名,並確認所有權。
  • 密切關注像 `wpad.domain.com` 這樣自動生成的名稱,攻擊者經常濫用它們。

 

DNS 伺服器 IP 位址的拼寫錯誤

並非所有的 DNS 錯誤都源於複雜的攻擊;有時,它們只是簡單的人為錯誤。DNS 伺服器配置中的拼寫錯誤——例如錯誤輸入 Google 的解析器或私人 IP 範圍——經常被發現。

雖然用戶系統會快速捕捉到這些錯誤,但對於手動配置的設備 (如 IoT 設備) 來說,錯誤可能會持續存在而未被察覺,從而阻礙關鍵更新或造成隱藏的通信故障。在最壞的情況下,一個拼寫錯誤可能會解析到網際網路上的合法 DNS 伺服器,導致內部查詢洩漏到公司網絡外部。

圖表顯示多個設備持續向外部未授權DNS伺服器發送查詢

來自 GREYCORTEX 專家的修復提示:

  • 使用集中式配置管理 (如 GPO 或 RMM 工具) 來減少手動輸入 DNS 造成的錯誤。
  • 持續監控 DNS 流量,以檢查失敗的查詢目標或異常的外部通信。

 

為何 DNS 衛生需要持續關注

如果 DNS 為攻擊者提供了入口,現代攻擊者就不需要突破防火牆。Port 53 上不受限制的查詢、隱藏在 DoT/DoH 內的隧道、未註冊的域名或配置錯誤的伺服器,都為持久性或數據外洩提供了靜默通道。持續的稽核和長期監控是發現這些錯誤並防止它們升級為中斷或洩露的唯一方法。

GREYCORTEX Mendel 為您提供對 DNS 流量的可見性、對未經授權解析器的警報,以及對隧道模式的偵測。

關於GREYCORTEX
GREYCORTEX使用先進的人工智能,機器學習和數據挖掘方法來幫助組織使其IT操作安全可靠。MENDEL是GREYCORTEX的網絡流量分析解決方案,它可以通過檢測對其他網絡安全產品所缺少的敏感數據,網絡,商業機密和聲譽的網絡威脅,來幫助公司,政府和關鍵基礎設施部門保護其未來。MENDEL基於十年的廣泛學術研究,並使用在四項美國NIST挑戰賽中均獲得成功的技術進行設計。

關於 Version 2 Digital
資安解決方案 專業代理商與領導者
台灣二版 ( Version 2 ) 是亞洲其中一間最有活力的 IT 公司,多年來深耕資訊科技領域,致力於提供與時俱進的資安解決方案 ( 如EDR、NDR、漏洞管理 ),工具型產品 ( 如遠端控制、網頁過濾 ) 及資安威脅偵測應 變服務服務 ( MDR ) 等,透過龐大銷售點、經銷商及合作伙伴,提供廣被市場讚賞的產品及客製化、在地化的專業服務。

台灣二版 ( Version 2 ) 的銷售範圍包括台灣、香港、中國內地、新加坡、澳門等地區,客戶涵 蓋各產業,包括全球 1000 大跨國企業、上市公司、公用機構、政府部門、無數成功的中小企業及來自亞 洲各城市的消費市場客戶。

GREYCORTEX Mendel 4.4 正式推出!

4.4 版本採用全新 CentOS 作業系統,為未來版本釋放更多強大功能,包括:

  • 煥然一新的使用者權限管理:與身份服務原生整合,支援單一登入(SSO)和多重身份驗證(MFA),讓權限管理更安全便捷
  • 高可用性再升級:新增收集器備援功能(第一階段),確保系統穩定運行,時刻守護您的網絡安全
  • OT 設備專屬漏洞映射:精準識別 OT 設備漏洞(CVE),為工業控制系統安全築起堅實防線
  • 威脅情報 2.0 全新進化:支援自訂來源定義和自動化數據處理,讓威脅情報更精準、更有效率
  • NBA 事件全面改進:利用 UnTE(標記)引擎提升事件關聯性,洞悉潛藏威脅,快速反應
  • MSSP 部署如虎添翼:改進的邏輯感測器,助力 MSSP 提供更優質的安全服務

應用程式數據分析深入洞察:深入分析應用程式數據,全面掌握營運狀況,精準識別網絡環境

4.4 版本將於 2025 年 2 月起陸續推送給現有客戶。

關於GREYCORTEX
GREYCORTEX使用先進的人工智能,機器學習和數據挖掘方法來幫助組織使其IT操作安全可靠。MENDEL是GREYCORTEX的網絡流量分析解決方案,它可以通過檢測對其他網絡安全產品所缺少的敏感數據,網絡,商業機密和聲譽的網絡威脅,來幫助公司,政府和關鍵基礎設施部門保護其未來。MENDEL基於十年的廣泛學術研究,並使用在四項美國NIST挑戰賽中均獲得成功的技術進行設計。

關於 Version 2 Digital
資安解決方案 專業代理商與領導者
台灣二版 ( Version 2 ) 是亞洲其中一間最有活力的 IT 公司,多年來深耕資訊科技領域,致力於提供與時俱進的資安解決方案 ( 如EDR、NDR、漏洞管理 ),工具型產品 ( 如遠端控制、網頁過濾 ) 及資安威脅偵測應 變服務服務 ( MDR ) 等,透過龐大銷售點、經銷商及合作伙伴,提供廣被市場讚賞的產品及客製化、在地化的專業服務。

台灣二版 ( Version 2 ) 的銷售範圍包括台灣、香港、中國內地、新加坡、澳門等地區,客戶涵 蓋各產業,包括全球 1000 大跨國企業、上市公司、公用機構、政府部門、無數成功的中小企業及來自亞 洲各城市的消費市場客戶。