繼上月重磅發布唐槐罩妖鏡NDR V3.0之後,2026年9月10日,罩妖鏡正式升級至V3.1版本。
本次升級,直指安全運營實戰痛點——讓告警海嘯退潮,讓“真威脅”浮出水面。
一、告警治理引擎:不再大海撈針
V3.1新增的告警治理引擎,是這次升級的主角。它從三個環節給告警"做減法":
四維評分,真威脅自動置頂
每條告警按嚴重度/影響度/危機度/置信度四個維度算出綜合分(0-100),自動定級嚴重/高危/中危/低危/,一線運營人一眼就能看到“真威脅”。

全局去重,高危永不沉默
“簽名、源/目的IP+目的端口+攻擊類型”多維度去重,窗口阈值随便配。但勒索病毒這類關鍵告警有"免死金牌"——嚴重級與勒索/病毒/C2 等關鍵類别告警不被去重,被抑制的每條告警也都完整留痕,回溯時證據一條不丢。

攻擊鍊視圖,幫你看清告警上下文
圍繞當前告警,自動關聯同源 IP 相關告警,按 MITRE ATT&CK戰術階段歸位排布;同時給出命中規則、檢測特征與初步處置建議,輔助研判人員快速還原攻擊上下文、判斷事件嚴重性,并關聯原始流量标識以便進一步取證。
二、遠程集中運維:1人服務50家客戶
MSSP同行都懂的痛:客戶設備部署在内網,沒有公網IP,想看一眼告警要麼求客戶開放端口、要麼拉專線、要麼用第三方遠控提心吊膽。

V3.1給出的方案是VPN反向連接:
· 探針主動出站:設備在NAT後面主動連回控制面完成注冊,客戶不用公網IP、不用端口映射、不開任何入站端口,管理面在公網完全隐身
· 控制面自托管:基于WireGuard加密隧道,控制面部署在運營方自己環境裡,私有化自主可控,數據全程不出域
· 統一集中運維:Web 統一運維門戶,免客戶端,一鍵直達設備管理,無需多 VPN 切換
· 最小權限:ACL隻放管理員到設備管理端口的訪問,設備之間默認隔離
· 斷網不影響檢測:組網挂了,本地檢測告警照常跑,遠程管理和檢測鍊路完全解耦
1個人負責50家客戶運營,終于不用在五個VPN客戶端之間來回切了。
三、自定義IOC:你的情報你做主
以前拿到一批威脅情報,流程是這樣的:導出、整理、轉成規則格式、聯系廠商、等更新、重啟設備——黃花菜都涼了。

V3.1把這條路壓縮成三步:
· 批量導入:支持IP、域名、Hash,STIX 指标(indicator)導入,異步處理進度可查
· 一鍵同步探針:自動生成規則、熱加載,不重啟設備
· 運營可控:啟停管理、格式校驗、唯一性沖突檢測全有,重複情報自動攔住
四、底層架構:大流量不堵不卡
· 告警與元數據分流處理:高優先級告警與海量元數據分開流轉、獨立處理,互不排隊、重保和大流量場景下告警依然及時可達
· 高并發并行處理:多路并行吞吐,支撐大流量穩定運行,避免單點串行瓶頸
· 規則變更全程留痕:每一次規則啟停都有據可查,滿足合規審計要求
同時,六脈引擎六大專項檢測能力繼續增強:勒索病毒檢測、挖礦行為檢測、弱口令檢測、違規翻牆檢測、自動化攻擊檢測、違規訪問檢測覆蓋C2通信、TLS指紋、礦池協議等深度特征;病毒特征庫實時識别惡意文件傳播。
罩妖鏡NDR V3.1:告警降噪、遠程觸手可達、情報秒上——讓安全人的精力,隻花在真威脅身上。
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

