SentinelOne Deep Visibility 离线数据处理详细说明

简介: SentinelOne Deep Visibility 是一款强大的EDR工具,支持威胁根源分析与详细洞察,保护企业安全。其功能包括直观数据搜索、基于假设的搜寻、Storyline主动响应监视列表、IOC威胁搜寻及竞争力数据保留。即使设备离线,DV仍能保存关键数据:Mac OS本地存50个数据包(1000事件/包或5分钟),Linux默认3分钟且部分参数可配置,Windows可存储多达15000数据包,所有参数均可调整。上海甫连信息技术有限公司提供相关技术支持。

SentinelOne Deep Visibility是强大的EDR工具,可以进行威胁的根本原因分析和详细的洞察,从而更好为您的企业提供保护。
SentinelOne Deep Visibility为您提供竞争视角所需的查询信息。这减少了手动调查,并收集了足够的数据,让您优化个人知识库和程序。如果某些事情从您的预防安全网中溜走,Deep Visibility会更进一步,一键快速响应。
直观的数据搜索和基于假设的搜寻:我们使用最佳的、定期更新的网络知识为预定义查询创建了自己的查询语言。
Storyline 主动响应 (STAR) 监视列表:专利的Storyline™每天每时每刻自动跟踪所有操作系统关系(无论是良性的还是恶意的)。这些规则会不断寻找与您最相关的场景。
响应式 IOC 搜寻:需要澄清的是,“威胁搜寻”并非威胁搜索或事件响应。它是一种旨在在网络中的对手发动新的攻击活动之前找到他们的实践。
具有竞争力的数据保留:我们的长期数据保留产品可在最极端的情况下拯救您的组织。通过保留您的数据长达一年(或更长时间),可以防止数据丢失。这对于随时可能发动攻击的逻辑炸弹来说至关重要。
Deep Visibility离线数据
DV数据数据如此重要,有客户就问,如果客户端离线了,那么DV数据会怎么样呢?是不是这段数据就会丢失了?这在SentinelOne对外公开的知识库中解释地相当模糊,我们通过联系原厂的技术支持,找到了后台工程师,才得到了关于这一问题的详细解释。
原来根据不同的客户端操作系统,DV离线数据的保留方式也不相同。先说在Mac OS上,当Mac终端离线后,会在本地存储50个数据包,而每个数据包可以保存1000个事件(event),或者是5分钟内的数据为一个数据包。比如该数据包已经存够1000个事件了,那么就会完成再存下一个数据包,如果过了5分钟还不到1000个事件,那么就会将这5分钟的数据封装为一个数据包。这样共保存50个数据包,后面的数据将不再保存。等终端重新上线后将这些保存的数据上传到SentinelOne数据湖。
这里5分钟的时间参数是默认值,可以通过命令来进行配置:
sudo sentinelctl config DeepVisibility SendEventsInterval number-of-seconds其他两个参数50个数据包和1000个事件是不能配置的。
再来说下linux系统的客户端,时间参数的默认值是3分钟,其他两个值与Mac系统相同;linux系统中时间参数和事件数1000都是可以配置的,50个数据包仍然不可配置。
通过Policy Override来进行配置,设置路径如下图:
1280X1280.JPEG
在第11步填写以下参数:
1{
2 "dv_packet_report_interval": positive_int,
3 "dv_number_of_events_in_packet": positive_int
4 }
最后说下windows系统,其默认的配置为15000个数据包、3分钟、1000个事件。并且这三个参数都是可以配置的,使用命令行到安装目录下,例如:cd "c:\Program Files\SentinelOne\Sentinel Agent 23.4.4.223"
再使用命令,例如改时间参数为:
sentinelctl config deepVisibility.sendIntervalSeconds 25 -k "MY PASS PHRASE"
例如改数据包参数为:sentinelctl config deepVisibility.maxPacketsInQueue 10000 -k "MY PASS PHRASE"
例如改事件参数为:sentinelctlconfigagent.deepVisibility.maxEventsInPacket 2000 -k "MY PASS PHRASE"请注意,windows系统可以存储更多的离线DV数据,但这也需要更多的硬盘空间。
微信截图_20240605152256.png
♚上海甫连信息技术有限公司
DocuSign | Okta | Yubikey | SentinelOne | BlackBerry | Cylance | Varonis | Netskope
长图.png

目录
相关文章
|
6月前
|
人工智能 Windows
SentinelOne对可疑驱动程序是怎么阻止的
简介: SentinelOne 的可疑驱动程序阻止功能可防止恶意或可疑的已签名/未签名驱动程序加载,适用于 Windows 代理程序不同版本。从 23.4 版本起,可在管理控制台配置阻止设置,并通过 AI 引擎发送威胁警报。24.1 版本引入 Storyline™ 技术,增强攻击链检测与终止能力。该功能独立于保护模式运行,需启用防篡改功能以激活。默认设置会阻止所有可疑驱动程序,支持自定义规则,如仅阻止特定类别或哈希值列入阻止列表的驱动程序。关闭此功能后,仍可通过用户自定义阻止列表拦截特定驱动程序。
183 5
|
7月前
|
安全 数据安全/隐私保护 Windows
怡安(Aon)研究中描述SentinelOne的本地升级技术防护措施
怡安(斯特罗兹・弗里德伯格)研究团队发布了一项关于 SentinelOne Windows 代理潜在本地绕过技术的研究。研究人员于 2025 年 1 月通知 SentinelOne,公司随即发布更新并提供防护指南。该技术需攻击者具备本地管理员权限及访问 SentinelOne 签名安装程序的能力。SentinelOne 新增“本地升级授权”功能以阻止未授权升级,并默认为新客户启用。此外,还发布了检测规则和控制台更新,强化防护能力。此研究已共享给其他 EDR 厂商,共同提升安全性。SentinelOne 感谢斯特罗兹・弗里德伯格的合作,确保客户免受此类攻击影响。
214 6
|
安全 数据安全/隐私保护 Windows
【内网渗透】神器Mimikatz的入门简单实践
【内网渗透】神器Mimikatz的入门简单实践
1930 0
【内网渗透】神器Mimikatz的入门简单实践
|
6月前
|
传感器 人工智能 安全
守护量子前沿:SentinelOne风投对 Infleqtion 的投资
SentinelOne 致力于通过人工智能驱动的安全解决方案,保护客户免受快速演变的威胁。随着计算技术从大型主机、个人电脑到云计算,再到量子计算的飞跃发展,S Ventures 与量子领域先驱 Infleqtion 合作,布局下一代计算技术。Infleqtion 的中性原子量子平台不仅在室温下实现可靠计算,还提供量子时钟和传感器等实际应用,为各个领域带来变革。 量子计算以超越传统架构的能力,推动人工智能、优化算法及网络安全的突破。然而,其潜在风险也不容忽视。SentinelOne 深知量子技术对安全的重要性,通过投资 Infleqtion,共同构建“量子安全”世界,确保未来数字创新的安全根基。
132 0
守护量子前沿:SentinelOne风投对 Infleqtion 的投资
|
9月前
|
人工智能 自然语言处理 安全
Purple AI 变革安全运营(SecOps)
SentinelOne 推出 Purple AI,将威胁搜寻变得如同向同事提问般简单。Purple AI 是一款先进的人工智能安全工具,可将自然语言问题转化为复杂查询,助力团队快速发现、响应并预防威胁。它大幅简化了安全运营流程,将威胁搜寻时间从小时缩短至分钟,同时提供全面的数据可见性和协作功能。Purple AI 以透明、开放和隐私保护为核心,赋能企业应对复杂威胁,提升整体网络安全态势。
126 0
Purple AI 变革安全运营(SecOps)
|
缓存 运维 网络协议
深入Linux内核架构:操作系统的核心奥秘
深入Linux内核架构:操作系统的核心奥秘
631 2
|
监控 安全 Cloud Native
公司监控电脑效率升级:精细化选择与应用
在竞争激烈的商业环境中,高效的员工表现对企业成功至关重要。为此,选用合适的电脑监控方案变得尤为重要。Libera Networks LAN/WAN Manager 提供云原生监控服务,能快速适应企业变化并集成最新威胁情报,但成本较高。WorkWin 是一款优秀的国产监控软件,提供全方位监控功能与个性化策略配置,加之深入的数据分析及严格的数据安全保障。SentinelOne 则专注于端点安全,能有效防御各种威胁,但配置较复杂。OsMonitor 能准确监测员工活动,提供灵活的监控策略及直观的报表功能。这些工具帮助企业提升工作效率的同时,兼顾了安全与隐私。
377 0
|
监控 数据挖掘 API
数据驱动选品:阿里巴巴商品详情API在电商选品中的应用
阿里巴巴开放平台提供了商品详情数据接口(item_get),用于获取商品标题、价格、品牌等信息。开发者需注册账号、构造请求、发送请求并处理响应。接口包括商品搜索、销售数量查询、历史价格、评论获取等功能。适用于选品、数据分析和价格监控。使用时注意遵守规则,保护API密钥,控制调用频率,并处理异常情况。1688平台有限制调用频率的规定,开发者应确保安全性和稳定性。通过[c0b.cc/R4rbK2]获取API测试账号和SDK。