iSDA威脅偵測服務
DNS是設備連線網路的重要環節,卻也可能是企業的資安破口。攻擊者可能利用DNS建立隱蔽通道,竊取資料或與外部惡意伺服器通訊。這些惡意活動隱藏在大量正常DNS查詢紀錄中,增加傳統安全機制辨識威脅的難度。iSDA服務從DNS流量找出隱匿威脅,強化企業網路威脅偵測能力。
服務概述
安碁資訊推出的網路威脅偵測服務iSDA(Intelligent Security Detection Appliance),結合多年資安專家經驗與自主研發的AI演算法,透過監聽(Sniffing)DNS流量,進行安全監控與異常行為分析。協助企業掌握DNS流量中潛在的資安風險,即時應對。
核心功能
- DNS Tunneling
識別和監控DNS Tunneling流量,檢測潛在資安風險 - DNS Exfiltration
識別DNS日誌是否存有數據外洩風險,檢測異常查詢及數據量 - DNS DDoS偵測
即時偵測並告警可能的DNS DDoS攻擊 - 中繼站查詢監控
追蹤DNS查詢的轉發和中繼,偵測不當行為 - DNS Zone Transfer
監控異常Zone Transfer請求 - DNS日誌轉送伺服器
可作為DNS日誌轉送伺服器,豐富DNS資訊、強化監控
服務架構

部署方式
- 流量鏡像
於網路設備(Switch)設定Port Mirroring,側錄DNS流量 - 本地分析
iSDA於組織內部分析DNS封包與異常行為 - 威脅偵測
發現異常行為後產生事件與告警 - 情資與SOC整合
結合威脅情資,並將偵測結果串接既有SOC監控流程
服務特色
iSDA 取得DNS封包資訊,在不增加DNS伺服器負載的前提下,於組織本地端進行分析與異常偵測,打造由AI驅動的DNS安全偵防機制。
1. 低干擾部署
- 僅需在網路設備(Switch)設定流量鏡像
- 不變更現有網路架構與防火牆設定
2. 資料不離境
- DNS封包在組織本地端分析
- 機敏資訊不經過外部雲端
3. 封包留存與回溯
- 完整保留DNS封包資訊,作為事發後追蹤依據
- 釐清異常來源、通訊行為與事件脈絡
4. AI自動偵測
- 識別DNS Tunneling
- C2(Command and Control)通訊
- 資料外洩等隱匿威脅
服務效益
1. 提升DNS威脅可視性
- 從大量DNS查詢中識別異常活動
- 精準辨識傳統防護機制易忽略的隱匿威脅
2. 加速事件調查與應變
- 第一時間回溯資安事件相關DNS封包與通訊行為
- 提供資安人員進一步分析與事件處置所需資訊
3. 兼顧資安與資料治理
- 分析於本地端完成,減少機敏資料傳送至外部環境的風險
- 適用於對資料安全與合規要求嚴謹之企業、組織
4. 強化既有資安營運流程
- 可與SOC等既有資安監控與應變機制整合
- 將DNS異常訊號納入整體威脅監控與事件調查流程