[研究]SEP (賽門鐵克 Symantec Endpoint Protection) 和 DSA (趨勢科技 Trend Micro Deep Security Agent) 比較目錄監控能力
2026-08-26
表格比較 SEP 和 DSA 對目錄監控能力 ? (自行開發Code 於正式機更版;目錄內檔案是否被駭客新增、修改、寫入檔案 、、、等)
注意,AI不一定正確
| 能力 | SEP | Trend Micro DSA | 說明 |
|---|---|---|---|
| 即時掃描檔案 | ✅ 強 | ✅ 強 | SEP Auto-Protect 可在檔案存取、複製、儲存、移動、開啟等操作時掃描。 |
| 偵測惡意檔案 | ✅ 強 | ✅ 強 | 兩者主要都是防惡意程式/病毒的能力 |
| 偵測「有人新增檔案」 | ⚠️ 不是主要用途 | ✅ 適合 | DSA Integrity Monitoring 可監控檔案/目錄的完整性 |
| 偵測「既有檔案被修改」 | ⚠️ 可因惡意程式而偵測 | ✅ 專門能力 | DSA 以 baseline 比對變更 |
| 偵測「Web Code 被偷偷改掉」 | ⚠️ 不適合當主要機制 | ✅ 非常適合 | 這正是 Integrity Monitoring 的用途 |
| 偵測「駭客新增 .aspx/.config/.dll/.exe」 | ⚠️ 不保證單純新增就告警 | ✅ 可以 | DSA 可設定 FileSet / DirectorySet |
| 偵測檔案內容 Hash 改變 | ⚠️ 非主要功能 | ✅ 可以 | DSA FileSet 可監控 Contents / hash 等屬性。(Trend Micro Documentation) |
| 偵測檔案大小改變 | ⚠️ 非主要功能 | ✅ 可以 | FileSet 可監控 Size |
| 偵測檔案時間改變 | ⚠️ 非主要功能 | ✅ 可以 | Created / LastModified 可監控 |
| 偵測檔案權限改變 | ⚠️ 有限 | ✅ 可以 | DSA 可監控 Permissions、Owner 等 |
| 偵測目錄本身被修改 | ⚠️ 非主要用途 | ✅ 可以 | DSA 有 DirectorySet |
| 監控整個 Web 目錄 | ⚠️ 可用 ADC 做存取控制 | ✅ 適合 | DSA 可指定 Base Directory + 子目錄 |
| 即時 Integrity Monitoring | ⚠️ 非 SEP 核心功能 | ✅ 可以 | DSA 可啟用 Real-time Integrity Monitoring。(瑞世安全幫助中心) |
| Baseline / 正式版基準 | ❌ 非主要功能 | ✅ 核心能力 | DSA 建立 baseline 後比對後續變更 |
| 告警「正式版 Code 被修改」 | ⚠️ 不適合 | ✅ 適合 | DSA 會產生 Integrity Monitoring Event |
| 告警「正式版 Code 被新增」 | ⚠️ 不適合 | ✅ 適合 | FileSet/DirectorySet 可涵蓋新增檔案 |
| 找出修改者 User | ⚠️ 非主要用途 | ✅ 較適合 | 新版 Windows DSA 即時監控可提供修改檔案的 user/process 資訊。(瑞世安全幫助中心) |
| 找出哪個 Process 修改 | ⚠️ 非主要用途 | ✅ 較適合 | DSA Integrity Monitoring event 可記錄 Process/User。(TrendAI 商業成功入口網站) |
| 阻止未授權程式執行 | ✅ 強 | ✅ Application Control | 兩者都有不同形式的 Application Control |
| 阻止程式寫入特定目錄 | ✅ 可以做 | ⚠️ 可透過 Application Control 等功能達成 | SEP ADC 可以控制 files/folders 的存取 |
| 只「記錄」而不阻擋 | ✅ | ✅ | SEP ADC 有 Test/Log 模式;DSA IM 主要是偵測/告警 |
| 發現後自動還原原始檔 | ❌ 一般不是這個用途 | ❌ Integrity Monitoring 本身不負責還原 | DSA 官方明確說 IM detects,但不 prevent/undo。(瑞世安全幫助中心) |
| SIEM 整合 | ✅ | ✅ 強 | 可將事件送集中管理/SIEM |
| 適合「Web Code 完整性監控」 | ⭐⭐ | ⭐⭐⭐⭐⭐ | DSA 明顯較適合 |
DSA 會比 SEP 好。
(完)
沒有留言:
張貼留言