决策与执行分离
放行还是阻断,需要跨系统的上下文:数据语义、人员身份、目的地风险、跨事件历史。这些上下文碎片化地散落在各个执行点里。智能 DLP 把决策集中为一层智能覆盖层,执行仍交给现有基础设施。
智能层
策略大脑 + 关联引擎 + 风险评分 + DataBrain 分类,本产品的核心。
- 策略大脑:上下文感知阈值,deny-override 优先级,规则热更新
- 关联引擎:五大统计检测器(行为 × 扩散),风险分实时注入每次决策
- 分类接入:DataBrain API 黑盒调用,明文不出客户网络
- 事件归一化:统一事件模型,对供应商差异免疫
- 可靠性:断路器、事件回放、365 天审计留存
- 已接入:Purview / Zscaler / Proofpoint / OneDrive
连接编排
连接器接入供应商事件,统一事件模型;断路器、回放与 365 天留存。
执行层
客户现有的 DLP 与安全基础设施:邮件、网络、终端网关。
- 零替换:沿用现有邮件、网络、终端网关
- 决策映射:智能层裁决翻译为本地阻断 / 放行动作;不可翻译项显式标记,绝不静默降级
- 旁路接入:不迁移存量策略,覆盖层独立部署
告警先分析再到达
上下文感知的策略决策
JSON 规则 DSL 编译执行:目的地风险 × 人员敏感度动态调节阈值,行为与扩散风险作为乘法因子收紧决策;拒绝优先级 block > mask > flag > audit > allow,未覆盖类型绝不静默放行。
- 策略模板:GDPR、PCI-DSS、内部人员基线、PIPL 出境基线(覆盖 14 类敏感数据)
- 规则热更新、版本化与一键回滚;人工风险标记即时生效
- 决策与信号全程留痕:为什么放行、为什么阻断,逐条可审计
看见行为,而不只是事件
外发体量、非常规时段、权限异动三类统计检测器融合(Stouffer)为一个用户行为风险分,实时注入策略决策;敏感值指纹索引从任一敏感值秒级定位波及面。
- UEBA 用户基线,内置三重防投毒:异常值削峰、每日学习上限、同侪群体交叉校验
- 敏感值指纹索引:任一敏感值 → 事件 / 用户 / 通道 / 目的地
- 行为风险反馈未来决策:高风险用户自动收紧阈值
LLM 预分析 + 记忆闭环
LLM 对告警做预分析分诊,只出建议、永不执法;分析师确认的误报沉淀为决策记忆,注入未来分诊上下文,并可一键生成规则修改建议。
- 机器可验证的护栏:LLM 输出仅到建议层,无法触碰执法路径
- 误报不再重复打扰:同类情形自动带上历史判定上下文
- 分诊队列按真实风险排序,误报标记一键完成
为安全运营团队而生的工作台
14 个页面覆盖从实时决策到取证的完整闭环:
全景总览
360° 决策视图:实时判定流、路由分布与风险趋势。
决策时间线
实时决策流,按分诊状态过滤;您看到告警时,AI 预分析已就位。
规则编辑器
可视化规则编辑,版本化、覆盖分析与冲突检测。
覆盖矩阵
数据类型 × 8 通道三态矩阵:已覆盖 / 盲区 / 从未出现。
分诊队列
真实风险优先的工作队列,误报徽标与记忆沉淀。
事件取证
单事件完整链路:决策、关联信号、分诊结论与规则建议。
用户风险
用户行为画像与风险分,支持人工标记与加严。
决策模拟器
输入即评估:粘贴任意文本,上线前验证策略判定。
Shadow AI 可见性
Browser Shield 浏览器扩展上报的 AI 站点访问,仅可见、永不阻断。
接入您在用的 DLP,而非另起炉灶
事件先归一化、后进引擎:连接器框架对供应商差异免疫,新接入只需一个连接器。
已接入
8 通道治理模型
更多供应商连接器持续接入中;USB 通道为治理预留(暂无事件源,覆盖矩阵如实呈现);Zscaler 策略翻译为单向,不可翻译项显式标记,绝不静默丢弃。
隔离环境也能一键交付
签名 .sp 包
ECDSA 签名自解压包,一条命令安装 / 升级 / 回滚,健康门禁自动把关。
全栈编排
Docker Compose 编排 13 个服务:网关、引擎与业务服务、数据库缓存、Prometheus / Grafana / Alertmanager 监控告警。
不可篡改审计
决策账本只增不改(数据库层 REVOKE UPDATE/DELETE),全链路决策 × 信号 × 数据身份可追溯。