托管终端检测与响应

在终端阻止威胁。
在威胁扩散之前。

适用于台式机、笔记本与服务器的 CrowdStrike Falcon,配备 MSSP Advanced Defend 许可证——在同一个云原生平台上结合下一代防病毒、EDR、主动威胁狩猎及响应工作流程。 参加 Ruk-Com 的 30 天评估计划,无最低终端数量要求。

30 天免费评估无最低数量要求任意终端数量单个传感器防御 · EDR · 狩猎
01

在造成影响前防御

利用下一代防病毒与 Falcon 威胁情报,降低恶意软件、勒索软件及终端攻击风险。

02

查看事件发生顺序

利用遥测及检测结果,更快调查相关进程、文件、用户和行为。

03

在明确权限下响应

预先明确责任人、升级渠道和主机遏制权限,使每个事件都有责任归属。

04

从实际评估开始

Ruk-Com 的 30 天评估计划无最低终端数量要求,包含试点、策略基线与约定的成功标准。

MSSP ADVANCED DEFEND

一个许可,包含防御、EDR 与威胁狩猎

各项能力在 Falcon 平台上协同工作,从防护和调查信号延伸至响应上下文。

FALCON PREVENT

下一代防病毒

利用指标及终端行为协助防范恶意软件和勒索软件。

  • 恶意软件防御
  • 漏洞利用与行为检测
  • 基于策略的防护
FALCON INSIGHT EDR

终端可观测性

保留相关遥测,以审查检测结果、进程树及事件活动。

  • 检测上下文
  • 进程与活动搜索
  • 事件调查
FALCON OVERWATCH

主动威胁狩猎

CrowdStrike 威胁猎手查找可能逃避自动检测的攻击者行为。

  • 人员主导的威胁狩猎
  • 攻击者行为
  • 威胁狩猎发现
RUK-COM 服务

策略与响应协调

在约定权限和范围内支持策略组、检测上下文审查及响应协调。

  • 策略基线
  • 检测审查
  • 事件升级处理

单个传感器 · 多层防御

从初始文件到系统内隐蔽行为的防护

单个 Falcon 传感器将上下文发送至云原生 Falcon 平台。平台结合机器学习、AI、攻击指标、漏洞利用阻断及威胁情报,在线与离线应对恶意软件、勒索软件、无恶意软件及无文件攻击。

FALCON 持续防护 云原生分析
攻击类型覆盖勒索软件无恶意软件攻击无文件攻击漏洞利用
CrowdStrikeFALCON SENSOR单个轻量级代理
机器学习人工智能攻击指标漏洞利用阻断威胁情报
安全效果防御执行前阻断检测关联行为狩猎发现隐蔽威胁响应遏制与修复
单个 Falcon 传感器减少代理程序繁杂的问题,以共享上下文连接防御、检测、调查与响应。
01包含

Falcon Prevent

NGAV 利用机器学习、AI、IOA、漏洞利用阻断及集中管理策略应对广泛攻击。

02包含

Falcon Insight EDR

采集并分析原始事件,用于检测、进程树审查,以及在 CrowdScore Incident Workbench 中重建攻击过程,并补充上下文以支持取证调查。

03包含

Falcon OverWatch

威胁猎手全天候查找攻击者活动及自动化控制可能遗漏的信号。

04验证使用权益

Falcon Device Control

增加 USB 可见性,并按设备类别、厂商、产品或序列号提供精细控制。

05验证使用权益

Threat Graph + Falcon Data Replicator

利用云规模 AI 关联遥测,并提供接近实时的事件数据流,用于分析和集成。

06验证使用权益

Falcon Firewall Management

集中创建、管理及执行主机防火墙策略,并掌握网络活动及异常。

强大防护

即时防御

多项技术协同降低恶意软件、勒索软件、无恶意软件及无文件攻击风险。

全面深入的可观测性

实时与历史上下文

将主机、用户、进程、文件及指标关联成完整序列,超越孤立告警。

快速修复

更快调查与响应

利用当前及历史遥测,在获批权限内实施遏制、调查及处置。

快速交付

通过单个传感器提供云端能力

部署单个轻量级传感器,支持自动更新及在线/离线运行;推广部署前验证模块与操作系统要求。

许可范围: MSSP Advanced Defend 包含 Falcon Prevent、Falcon Insight EDR 与 Falcon OverWatch。Device Control、Data Replicator 与 Firewall Management 在启用前需验证使用权益、操作系统、策略及集成。

从终端到响应的架构

从终端到响应,各步骤相互连接

Falcon Sensor 将遥测数据发送至 Falcon 平台,用于防御与检测。检测结果及 Falcon OverWatch 上下文随后提供给 Ruk-Com 与客户负责人,在执行任何获授权操作前审查。

Ruk-Com Cloud托管 EDR 服务流程
流程示例
01

组织终端

台式机 · 笔记本 · 服务器

02

Falcon Sensor

策略 · 防御 · 遥测

03CrowdStrike

Falcon 平台

Prevent · Insight EDR

04A

Falcon OverWatch

主动威胁狩猎

04B

检测与调查

CrowdScore Incident Workbench

05

Ruk-Com + 客户团队

审查 · 升级 · 响应

遥测/检测威胁狩猎授权响应
主要流程:终端 → Falcon Sensor → Falcon 平台 → 检测与威胁狩猎 → Ruk-Com 与客户负责人 → 按约定权限及运行手册响应。

从检测到响应的工作流

从告警到可追踪的响应决策

我们区分检测发现与安全事件,以及建议与系统变更,使响应始终符合实际上下文与授权。

01检测

接收检测结果

收集严重程度、主机、用户、进程与相关指标。

02研判

审查上下文

区分预期活动、误报及需要调查的事件。

03升级处理

通知负责人

通过约定渠道分享证据、初步影响及响应选项。

04响应

限制影响

根据获批策略和权限隔离主机或采取其他行动。

05验证

验证并关闭

确认状态、记录时间线,并分配长期整改任务。

服务开始前约定响应权限。
主机隔离、进程终止、文件隔离与策略变更可能影响用户及业务系统,因此操作须遵循明确的权限、运行手册及审批要求。

受控接入

受控部署,避免不必要的干扰

01

盘点终端

统计台式机、笔记本和服务器,记录操作系统、版本、网络区域及负责人。

02

设计策略

区分用户终端、服务器及关键工作负载,定义防护措施和有依据的排除项。

03

试点与验证

先部署试点组,验证关键应用、性能及 Falcon 连接。

04

分批部署

按已批准的组扩大部署,跟踪覆盖情况并修复异常传感器。

05

测试升级流程

通过情景演练验证责任人、备用渠道、运行手册及响应权限。

服务范围

了解包含内容与需另行评估的事项

包含

  • CrowdStrike Falcon MSSP Advanced Defend 许可
  • 限定范围的策略组与接入计划
  • 检测上下文审查与事件协调
  • 覆盖范围与传感器健康检查

需要评估

  • 旧版操作系统、专用应用或网络限制
  • 外部 SIEM、SOAR、工单或工作流集成
  • 许可范围以外的事件响应、取证或威胁狩猎
  • MSSP Advanced Defend 之外的 Falcon 模块
30天RUK-COM 评估

先验证,再决定

按需验证范围评估任意数量的终端

此评估计划由 Ruk-Com 提供,无最低终端数量要求。我们协助验证兼容性、确定试点组、建立防御策略、验证可观测性,并在 30 天结束时复盘结果,再开始月度服务。

01确定范围02部署传感器03验证检测结果04复盘 30 天评估
申请试用 →

透明的按量计价

受保护终端规模增加,单节点费率降低

一个节点指运行 Falcon Sensor 的一个已许可终端,例如台式机、笔记本或服务器。

入门档位 · 1–50 个节点
฿500

泰铢/节点/月

  • MSSP Advanced Defend
  • Prevent + Insight EDR + OverWatch
  • 价格不含 7% VAT

按活跃节点总量计价

1–50 节点入门档位฿500 / 节点
51–100 节点成长中的团队฿450 / 节点
101–1,000 节点企业档位฿400 / 节点
1,001+ 节点大型终端环境฿350 / 节点

运作方式: 按每月活跃节点总数所在档位,所有节点统一适用该档费率;并非累进计价。

接入前的问题

部署前需明确的问题

这些信息使部署与响应符合组织的实际运作方式。

Ruk-Com 的 30 天评估计划如何开展?

此 Ruk-Com 评估计划无最低终端数量要求。可从单个终端,或能代表实际环境的试点组开始。部署前验证兼容性、定义策略并约定成功标准。

按量计价如何运作?

按当月活跃节点总数确定统一单价,并适用于全部获许可终端:1–50 个节点为 500 泰铢,51–100 个为 450 泰铢,101–1,000 个为 400 泰铢,1,001 个及以上为 350 泰铢。并非分段累进计价,价格不含 7% VAT 及范围外集成。

MSSP Advanced Defend 包含什么?

包括用于下一代防病毒的 Falcon Prevent、用于可观测性与调查的 Falcon Insight EDR,以及用于主动威胁狩猎的 Falcon OverWatch。

是否支持所有操作系统?

部署前,须依据 CrowdStrike 支持范围检查操作系统、版本、架构及工作负载约束。全面部署前先使用试点组验证。

检测到的主机会立即被隔离吗?

这取决于约定策略与权限。会影响终端的操作必须有明确的运行手册、审批人与升级路径。

EDR 能替代备份、补丁或邮件安全吗?

不是。EDR 是终端防御与检测层。组织仍需要与风险相匹配的备份、补丁管理、身份安全、邮件安全及网络控制。

Falcon OverWatch 是否由 Ruk-Com 运维?

Falcon OverWatch 是 CrowdStrike 的威胁狩猎服务。Ruk-Com 负责约定的服务范围,例如接入、策略、检测审查及事件协调。

报价需要哪些信息?

请按操作系统/版本、站点或网络区域提供台式机、笔记本与服务器数量,以及关键系统和负责人。我们随后评估兼容性并确认许可数量。

保护每个终端

从清晰的资产清单开始。
围绕您的组织构建 EDR。

参加 Ruk-Com 的 30 天评估计划,无最低终端数量要求。请提供操作系统与关键工作负载信息,以规划兼容性、策略及部署。