工作原理
从一个攻击事件,看 DeepXDR 安全体系如何工作
DeepXDR 把分散的安全能力连接成完整的攻防链路,让安全感知、防护、治理与运营真正协同起来。
AI Agent 时代
DeepXDR 以资产为核心,以 AI Agent 为驱动,贯通安全感知、安全防护、安全治理与安全运营,持续发现风险、验证攻击路径、驱动防御响应,形成安全闭环。
向下浏览 ▾
安全体系
每个产品解决一个明确的安全问题,产品之间共享安全上下文;DeepCTI、DeepBrain、DeepSIEM 共同构成安全运营基础,为其他产品提供威胁知识、智能体能力与统一安全运营。
产品介绍
从安全感知到防护、治理与运营,产品可以独立部署,也可以组合形成完整的安全能力链;安全运营能力为各产品提供统一的数据、知识与智能基础。
外部攻击面管理与安全验证
持续发现互联网暴露资产、影子资产与漏洞风险,并主动验证真实攻击面。
网络流量分析与威胁检测
从网络连接与通信行为发现异常流量、C2、扫描、横向移动与数据外传。
AI 代码安全审计
基于大模型对源代码进行深度安全审计,自动识别漏洞、不安全编码模式与依赖风险。
AI 原生主机与容器运行时安全
基于 eBPF 与行为分析保护 Linux、容器和 Kubernetes,实时检测并阻断运行时攻击。
AI 原生 Web / API 安全防护
在业务入口统一提供 WAF、API Security、Bot 与 DDoS 防护。
移动应用安全平台
覆盖 App 检测、合规、加固与安全交付,保障应用端安全。
AI 原生身份与特权访问安全
统一身份认证、特权账号、堡垒机、会话和操作审计,控制关键资源访问。
数据安全治理与智能防泄露
发现、分类、识别敏感数据,分析访问与流动,保护进入 AI 系统的数据。
AI 网关 · 大模型 / 智能体 / 工具调用治理
提供模型智能路由、Token 优化、安全护栏、敏感数据保护与 AI 调用治理。
威胁情报与威胁知识平台
汇聚 IOC、漏洞、恶意软件、TTP 与攻击活动,将情报转化为可执行威胁知识。
安全智能体基础能力
为 Deep 系列安全产品提供统一的 Security Agent 基础能力,让各产品具备上下文理解、推理、工具调用与安全决策能力。
安全数据与智能运营平台
统一接入 Deep 系列产生的安全数据与企业原始安全日志,完成安全数据处理、检测、关联、调查、响应与验证闭环。
工作原理
DeepXDR 把分散的安全能力连接成完整的攻防链路,让安全感知、防护、治理与运营真正协同起来。
检测机制
从确定性规则到 AI 推理,逐层增加上下文理解能力,而不是用 AI 替代基础安全能力。
规则检测与实时阻断,提供高确定性的安全控制。
关联 IP、域名、URL、Hash 等威胁指标。
识别进程、通信、访问与攻击行为异常。
融合资产、身份、行为与情报形成风险上下文。
通过 DeepBrain 安全智能体基础能力进行攻击链分析、研判与决策。
AI 不是替代检测,而是建立在确定性检测、威胁情报与行为分析之上的更高层理解能力 —— 从信号到结论,逐层收敛为可执行的攻击结论与响应动作。
AI引擎
将安全数据与威胁知识统一组织,通过安全推理、模型路由与 Agent 协同,将分散的安全信号转化为可执行的安全结论。
将数据来源关联为完整攻击上下文,而非把原始日志直接丢给模型。
威胁知识(IOC / TTP / CVE)+ 企业上下文,为 AI 推理提供风险依据。
理解安全上下文、分析攻击行为,形成研判结论与处置建议。
本地安全模型 · 企业私有模型 · Cloud LLM,模型层与推理能力解耦。
安全检查 · 敏感识别 · 复杂度判断 · 模型选择 · Token 优化 · 输出护栏。
调查 · 分析 · 响应 · 验证 Agent,将结论转化为可执行动作。
提供「思考与行动」能力:上下文理解、任务规划、工具调用与安全决策。
负责「调用与治理」:模型路由、Token 优化、提示词安全与 Agent / MCP 调用控制。
负责「运营与执行」:统一调查、响应、编排、处置与验证。
提供知识:为推理引擎供给威胁情报与攻击知识支撑。
能力矩阵
DeepXDR 构建一张企业资产安全能力网,让每个安全对象都能被「发现 · 检测 · 防护 · 治理 · 响应」覆盖与联动。
典型场景
真实的攻击过程,在攻击面、网络、主机、身份、数据与 AI 的每一条关键路径上,被看见、被关联、被阻断。
保护互联网业务入口,并发现攻击向主机运行时的延伸。
DeepEdge → DeepCore → DeepSIEM
发现暴露面,监控容器与运行时行为,还原攻击路径。
DeepRadar → DeepCore → DeepSIEM
控制特权访问,识别敏感数据异常访问与外传。
DeepGate → DeepVault → DeepSIEM
控制大模型、智能体、MCP 与工具调用,保护 AI 数据流。
DeepRoute → DeepVault → DeepSIEM
检测异常登录、特权行为与横向移动,形成身份攻击闭环。
DeepGate → DeepFlow → DeepSIEM
分析网络通信与主机行为,AI 研判并实施运行时阻断。
DeepFlow → DeepCore → DeepBrain