为提升对 HTTPS 流量的可视性与威胁检测能力,Agentic NDR 支持原生化联动Web 应用防火墙等云产品获取 TLS Session Key(临时会话密钥),实现对加密流量检测分析。
背景信息
当前,公共云应用流量已全面加密。互联网入向 Web 业务中超过 90% 采用 HTTPS(TLS 1.2/1.3)协议,内网微服务与 API 网关普遍启用双向 TLS(mTLS)。同时,Webshell、漏洞利用载荷、勒索软件 C2 及数据外发等攻击流量亦高度依赖加密链路。这导致依赖原始报文检测的 NDR 系统面临严重盲区:无法识别加密信道内的 SQL 注入与命令注入等 Web 攻击载荷,无法对 Webshell 通信、内网横向移动及隧道工具流量进行行为分析,且失陷后难以基于流量内容完成攻击链复盘与责任追溯。
Agentic NDR 加密流量检测方案通过原生化联动阿里云 Web 应用防火墙等云产品,将 TLS Session Key(临时会话密钥)安全传输至 NDR 检测引擎。该方案无需用户额外部署解密设备或引入业务代理,即可实现对加密流量的有效检测。
解决的核心问题
消除加密盲区:突破传统旁路镜像 NDR 在 HTTPS 流量上的检测瓶颈,在不破坏端到端加密机制的前提下,赋予 NDR 对加密流量的可见性。
降低操作成本:针对加密流量检测,无需改造业务代码或在网络链路中插入解密代理,仅需在控制台开启解密功能即可生效。
避免业务影响:Agentic NDR 采用旁路镜像原始流量机制,流量解密过程均在旁路侧执行。该方案无需用户额外安装 Agent 插件或证书,有效避免了传统 SSL 卸载方案可能引发的链路抖动与业务风险。
工作原理
加密流量检测以“多源解密、统一引擎、一体化呈现”为核心思想,整体流程分为四个阶段:
采集:复用已配置 SSL/TLS 卸载的 Web 应用防火墙等云产品进行联动。在用户授权后,系统自动采集 TLS Session Key(临时会话密钥),业务链路中不增加任何新的解密点。
传输:会话密钥通过具备双向身份认证与传输加密机制的阿里云内网通道,安全回送至 NDR 加密流量检测引擎。
检测:Agentic NDR 旁路加密检测引擎对解密后的会话内容执行多引擎并行分析,覆盖以下四类核心能力:
攻击检测:识别 SQL 注入、命令注入、RCE、反序列化、恶意文件上传等 Web 攻击载荷。
敏感数据识别:检出加密信道中传输的身份凭证、密钥、个人隐私等敏感数据外发行为。
风险检测:发现弱口令登录、风险操作、高危服务暴露等业务安全风险。
行为画像:对 Webshell 通信、加密 C2 回连、隧道工具、内网横向移动等可疑行为进行画像建模。
所有检出结果均与原始报文、网络日志及风险行为进行跨源关联分析,最终输出统一的攻击链与事件研判结论。
呈现与处置:加密流量检出内容由检测、风险、调查、日志等模块统一汇总呈现。系统支持智能留存流量解密前后的原始报文与协议日志等信息,便于后续追溯与分析。
适用范围
当前仅支持已通过 WAF CNAME 接入方式的资产启用此功能,采用 WAF 云产品接入方式的资产,请联系您的商务经理获取支持。
在开启HTTPS流量解密功能前,需确保已将对应的资产接入 Agentic NDR。
操作步骤
单击接入右上角的流量解密设置。
按页面提示开启授权 Agentic NDR 提取 TLS Session Key按钮。
授权完成后,开启联动WAF解密按钮。
配置完成后,即可在检测、风险、调查、日志等模块查看加密流量检测相关内容。