SentinelOne Deep Visibility 离线数据处理详细说明

简介: SentinelOne Deep Visibility 是一款强大的EDR工具,支持威胁根源分析与详细洞察,保护企业安全。其功能包括直观数据搜索、基于假设的搜寻、Storyline主动响应监视列表、IOC威胁搜寻及竞争力数据保留。即使设备离线,DV仍能保存关键数据:Mac OS本地存50个数据包(1000事件/包或5分钟),Linux默认3分钟且部分参数可配置,Windows可存储多达15000数据包,所有参数均可调整。上海甫连信息技术有限公司提供相关技术支持。

SentinelOne Deep Visibility是强大的EDR工具,可以进行威胁的根本原因分析和详细的洞察,从而更好为您的企业提供保护。
SentinelOne Deep Visibility为您提供竞争视角所需的查询信息。这减少了手动调查,并收集了足够的数据,让您优化个人知识库和程序。如果某些事情从您的预防安全网中溜走,Deep Visibility会更进一步,一键快速响应。
直观的数据搜索和基于假设的搜寻:我们使用最佳的、定期更新的网络知识为预定义查询创建了自己的查询语言。
Storyline 主动响应 (STAR) 监视列表:专利的Storyline™每天每时每刻自动跟踪所有操作系统关系(无论是良性的还是恶意的)。这些规则会不断寻找与您最相关的场景。
响应式 IOC 搜寻:需要澄清的是,“威胁搜寻”并非威胁搜索或事件响应。它是一种旨在在网络中的对手发动新的攻击活动之前找到他们的实践。
具有竞争力的数据保留:我们的长期数据保留产品可在最极端的情况下拯救您的组织。通过保留您的数据长达一年(或更长时间),可以防止数据丢失。这对于随时可能发动攻击的逻辑炸弹来说至关重要。
Deep Visibility离线数据
DV数据数据如此重要,有客户就问,如果客户端离线了,那么DV数据会怎么样呢?是不是这段数据就会丢失了?这在SentinelOne对外公开的知识库中解释地相当模糊,我们通过联系原厂的技术支持,找到了后台工程师,才得到了关于这一问题的详细解释。
原来根据不同的客户端操作系统,DV离线数据的保留方式也不相同。先说在Mac OS上,当Mac终端离线后,会在本地存储50个数据包,而每个数据包可以保存1000个事件(event),或者是5分钟内的数据为一个数据包。比如该数据包已经存够1000个事件了,那么就会完成再存下一个数据包,如果过了5分钟还不到1000个事件,那么就会将这5分钟的数据封装为一个数据包。这样共保存50个数据包,后面的数据将不再保存。等终端重新上线后将这些保存的数据上传到SentinelOne数据湖。
这里5分钟的时间参数是默认值,可以通过命令来进行配置:
sudo sentinelctl config DeepVisibility SendEventsInterval number-of-seconds其他两个参数50个数据包和1000个事件是不能配置的。
再来说下linux系统的客户端,时间参数的默认值是3分钟,其他两个值与Mac系统相同;linux系统中时间参数和事件数1000都是可以配置的,50个数据包仍然不可配置。
通过Policy Override来进行配置,设置路径如下图:
1280X1280.JPEG
在第11步填写以下参数:
1{
2 "dv_packet_report_interval": positive_int,
3 "dv_number_of_events_in_packet": positive_int
4 }
最后说下windows系统,其默认的配置为15000个数据包、3分钟、1000个事件。并且这三个参数都是可以配置的,使用命令行到安装目录下,例如:cd "c:\Program Files\SentinelOne\Sentinel Agent 23.4.4.223"
再使用命令,例如改时间参数为:
sentinelctl config deepVisibility.sendIntervalSeconds 25 -k "MY PASS PHRASE"
例如改数据包参数为:sentinelctl config deepVisibility.maxPacketsInQueue 10000 -k "MY PASS PHRASE"
例如改事件参数为:sentinelctlconfigagent.deepVisibility.maxEventsInPacket 2000 -k "MY PASS PHRASE"请注意,windows系统可以存储更多的离线DV数据,但这也需要更多的硬盘空间。
微信截图_20240605152256.png
♚上海甫连信息技术有限公司
DocuSign | Okta | Yubikey | SentinelOne | BlackBerry | Cylance | Varonis | Netskope
长图.png

目录
相关文章
|
存储 固态存储 Linux
Linux内核学习(二):Bootloader
Linux内核学习(二):Bootloader
679 0
|
监控 安全 Linux
Linux日志(实用版)
Linux日志(实用版)
494 0
|
机器学习/深度学习 自动驾驶 机器人
【论文速递】BEVFormer: 通过时空变换器从多相机图像中学习BEV表示
【论文速递】BEVFormer: 通过时空变换器从多相机图像中学习BEV表示
|
安全 数据安全/隐私保护 Windows
【内网渗透】神器Mimikatz的入门简单实践
【内网渗透】神器Mimikatz的入门简单实践
3024 0
【内网渗透】神器Mimikatz的入门简单实践
|
Ubuntu 关系型数据库 MySQL
如何在 Ubuntu 20.04 上安装 MySQL
MySQL是最流行的开源关系数据库管理系统。它速度快,容易使用,容易扩展,并且流行的LAMP和LEMP的一部分。 这篇指南讲解了如何在 Ubuntu 20.04上安装和保护 MySQL。 一、前提条件 确保你以 sudo 用户身份登录 二、在 Ubuntu 上安装 MySQL 在写作这篇文章的时候,Ubuntu 源仓库中最新的 MySQL 版本号是 MySQL 8.0。
59118 4
如何在 Ubuntu 20.04 上安装 MySQL
|
5月前
|
人工智能 Kubernetes 容灾
破局与重构:深度解析“紧密型县域医共体”的业务、技术与商业机遇
县域医共体是医疗IT“下一个黄金十年”的核心战场。政策驱动“六统一”与医保打包付费,倒逼基层信息化升级。需构建云HIS/EMR、区域医技中心、双向转诊及HRP四大系统,攻克主数据治理、弱网容灾等难点。SaaS总包、AI辅助诊疗与医防融合催生千亿级新蓝海。
|
安全 数据安全/隐私保护 Windows
怡安(Aon)研究中描述SentinelOne的本地升级技术防护措施
怡安(斯特罗兹・弗里德伯格)研究团队发布了一项关于 SentinelOne Windows 代理潜在本地绕过技术的研究。研究人员于 2025 年 1 月通知 SentinelOne,公司随即发布更新并提供防护指南。该技术需攻击者具备本地管理员权限及访问 SentinelOne 签名安装程序的能力。SentinelOne 新增“本地升级授权”功能以阻止未授权升级,并默认为新客户启用。此外,还发布了检测规则和控制台更新,强化防护能力。此研究已共享给其他 EDR 厂商,共同提升安全性。SentinelOne 感谢斯特罗兹・弗里德伯格的合作,确保客户免受此类攻击影响。
475 6
|
4月前
|
安全 算法 Linux
2026最新FreeFileSync下载安装保姆级教程(附安装包)
FreeFileSync是一款开源免费的文件夹同步工具,采用智能增量算法,仅传输变化数据,大幅提升备份效率。支持Windows/macOS/Linux,操作简单如复制粘贴,且具备原子操作、卷影复制等安全特性,是个人与企业本地备份的理想选择。(239字)
|
6月前
|
Web App开发 人工智能 运维
3分钟让Chrome变聪明!Google AI保姆级激活教程!
本文手把手教你开启Chrome内置Gemini AI功能:自动网页总结、智能填表、购物比价、图片修改等。无需编程基础,提供“快捷方式”和“脚本激活”两种方法,适配美区账号+英文语言设置,5分钟即可让Chrome拥有AI大脑!
4603 9
|
监控 安全 BI
防火墙事件日志及日志分析
在网络安全防护体系中,防火墙作为抵御外部威胁的第一道防线,其重要性不言而喻。而对防火墙日志进行分析,更是深入了解网络流量、发现潜在安全风险的关键手段。
1019 1