资产页面通过资产安全视角展示当前网络全部资产的安全风险状况,您可以在这里对资产进行风险评估和处置。
资产风险等级动态评估
资产风险等级是基于最近7天内未处置的安全告警中攻击链、攻击次数、攻击类型、攻击方向等多种因素建模评估,当资产分数越低,则主机失陷程度越高,需要引起高度重视并立即处置。
资产不同的安全分数对应不同的风险等级:100分为安全、75-99为低危、50-74为中危、25-49为高危、0-24分为致命。当资产分数越低越需要重点关注并进行处置。
风险资产列表
全部资产按照最近告警发生时间进行排序,您可以在这里看到您所有的资产信息。您可以在列表左上方对资产进行筛选,也可以对资产风险等级和分数范围进行筛选,以便您快速定位到需要重点关注的资产。
点击风险资产列表IP,则进入到风险资产详情页面,您可以看到资产发生的安全告警全貌,并进行威胁处置。
基本信息和告警趋势
基本信息内容包括资产IP和实例名称、风险等级、风险端口数,告警趋势则展示了该资产最近7天内发生的全部告警次数趋势图。
告警与风险分别展示了当前资产的全部安全告警信息和风险端口情况。
安全告警列表按照告警类型、资产IP对告警做了归并处理,您可以看到该资产下不同种类的告警发生的次数。
配置封锁策略后,您可以在【响应中心 -> 阻断记录】里查看历史封锁记录。
在安全告警列表里点击威胁描述,您可以看到这一条告警的详细的网络流量举证信息,以便于帮助您研判攻击详情。
告警是由多条告警进行聚合而成的,告警详情里会展示每一条的告警详情信息,包括时间、源IP、源端口、协议、目的IP、目的端口等信息。
点击其中一条告警信息,展开告警举证详情,您可以通过数据包进行攻击研判,并支持数据包下载,点击处置建议,并为您展示告警的处置建议。
风险端口展示了该资产所有的风险端口,对外开放高危端口,很可能是攻击的入口点,对于不需要的暴露端口需要及时使用云防火墙或者安全组进行封堵,降低入侵风险。
风险端口信息包括:风险端口、修复建议、协议、端口服务、是否被利用、操作。其中是否被利用是该端口是否有攻击者对该端口进行网络攻击,如已经被利用,则该端口可能是攻击入口点。如您的暴露端口需要对外提供业务,则可以将该端口加入白名单,风险端口信息加入白名单后,NTA则不会再检测该端口的相关流量。