服务商概述

Darktrace 成立于 2013 年,总部位于英国剑桥,是全球 AI 网络安全领域的先驱和创新标杆。Darktrace 的 Cyber AI 平台使用自研机器学习算法(由剑桥大学数学家和情报专家共同开发),通过 DETECT、RESPOND 和 PREVENT 三大模块提供自学习、自响应的网络安全防护。

Darktrace 由前英国情报机构 GCHQ 和 MI5 的安全专家联合创立,其核心技术借鉴了生物免疫系统的原理——不是依靠预定义的攻击签名,而是自主学习每个组织的"正常模式",发现偏离基线行为的异常活动。截至 2026 年,Darktrace 在全球拥有超过 9,000 家客户,覆盖金融、医疗、制造、政府等多个行业。

核心优势

  • AI 自主威胁检测(DETECT):Darktrace 的 Cyber AI 不依赖签名库或规则集,通过无监督学习自动为每个组织建立个性化的"正常行为模型"。当检测到偏离基线的异常活动(如从未见过的数据传输模式、异常登录时间、非典型内部通信),系统自动标记并告警。这使其在检测内部威胁、横向移动和零日攻击方面具有独特优势。
  • 自主响应(RESPOND):Darktrace RESPOND 模块在检测到威胁后可自动执行预定义的响应动作——如阻断 C2 通信、隔离受感染设备、强制用户登出、中止异常进程——整个响应流程在数秒内完成,无需人工判断。对于 监控报警能力不足的团队,自动响应可大幅缩短威胁驻留时间。
  • 主动防御(PREVENT):通过攻击路径模拟和暴露面分析,PREVENT 模块在攻击发生前识别薄弱环节和潜在入侵路径,帮助安全团队提前修补漏洞和加固配置。
  • 全环境覆盖:Darktrace 提供覆盖网络流量、企业邮箱、云 SaaS 应用(Microsoft 365、Salesforce 等)、端点设备和 OT/ICS 工业控制系统的统一 AI 安全平台,实现从 IT 到 OT 的全场景可见性。

产品生态

Darktrace DETECT

核心检测模块,部署在网络关键节点或通过虚拟传感器分析流量镜像。核心功能:

  • Network Detection:分析网络流量元数据和数据包,识别异常连接、C2 通信、数据渗出
  • Email Detection:检测邮件中的钓鱼、社交工程和账户接管,覆盖 Microsoft 365 和 Google Workspace
  • Cloud Detection:监控 AWS、Azure、GCP 云环境中的 API 调用和配置变更
  • Endpoint Detection:轻量级 Agent 监控端点进程、文件、注册表等行为
  • OT Detection:专为工业控制网络设计的检测,支持 Modbus、DNP3、PROFINET 等工控协议

Darktrace RESPOND

自动响应模块,与 DETECT 联动:

  • Network RESPOND:自动阻断异常连接、隔离设备网络访问
  • Email RESPOND:自动撤回已投递的恶意邮件、标记钓鱼尝试
  • Cloud RESPOND:自动撤销异常云 API 授权、隔离被攻陷的云资源
  • Endpoint RESPOND:强制终止恶意进程、隔离端点设备

Darktrace PREVENT

主动防御模块:

  • Attack Surface Exposure:持续发现暴露在互联网上的资产和配置漏洞
  • Pathfinder:通过模拟攻击路径发现从互联网到内部网络的最短入侵路线
  • Antigena:通过软件定义网络(SDN)技术动态调整网络策略,创建微隔离

Darktrace OT / ICS

专为工业控制系统设计的版本,适用于工厂、能源、交通等关键基础设施场景。支持工控专有协议解析,无代理部署,不影响生产环境运行。

不足之处

  • 价格极为昂贵:Darktrace 企业级产品起步价通常在 $50,000/年以上,大型部署可达数百万美元级别。中小企业几乎不可能负担。
  • AI 模型调优周期长:Darktrace 的自学习模型在部署初期需要 2-4 周的训练期来建立基线。在此期间可能会产生大量误报,需要安全团队持续调整灵敏度阈值和排除规则。
  • 部署复杂度高:需要专业的网络安全工程师负责部署架构设计、传感器布设和策略配置。对于缺乏内部分析师的团队,Darktrace 也提供托管服务包。
  • 中国市场受限:Darktrace 在中国大陆没有本地数据中心和中文技术支持团队。对于国内合规性要求高的企业,建议评估本地化方案。

适用场景

  • 大型企业高级威胁检测(★★★★★):Darktrace 的 AI 自学习能力在检测内部威胁、APT 攻击和零日漏洞利用方面表现突出,适合大型企业的安全运营中心(SOC)。
  • OT/ICS 工业安全(★★★★★):工业控制系统是 Darktrace 的优势场景,无代理部署和工控协议解析能力使其成为制造业和能源行业的安全可见性方案。
  • 红蓝对抗与攻击模拟(★★★★☆):PREVENT 模块的攻击路径模拟帮助企业持续评估和改进安全防御能力。
  • SaaS 应用安全(★★★★☆):Cloud Detection 模块覆盖 Microsoft 365、Salesforce、Teams 等 SaaS 应用的用户行为异常检测。
  • 中小企业(★★☆☆☆):价格门槛过高,建议中小企业评估 EDR/MDR 方案(如 Bitdefender 或 SentinelOne)。

价格参考

产品模块 定价模式 参考起价
DETECT(Network) 按流量/设备数 $50,000+/年
DETECT(Email) 按邮箱数 需询价
DETECT(Cloud) 按云账号数 需询价
RESPOND 附加模块 DETECT + 40%-60%
PREVENT 附加模块 DETECT + 30%-50%
OT / ICS 按传感器数 $100,000+/年

注:Darktrace 不公开标准定价,以上为行业估算参考。实际价格取决于客户规模、部署范围和合作伙伴协议。

常见问题

  • Darktrace 和传统 SIEM 有什么区别? 传统 SIEM 依赖规则和关联查询,需要预先定义攻击模式。Darktrace 的 AI 无监督学习自动建立基线并发现未知威胁,无需规则配置。两者可以互补——SIEM 用于已知威胁的标准化告警,Darktrace 用于未知威胁的异常检测,威胁态势参考 网络安全威胁态势。
  • Darktrace 可以在中国使用吗? 技术上可以部署(传感器在本地,数据分析在 Darktrace 云或本地),但 Darktrace 在中国大陆没有数据中心和中文技术团队。建议国内企业优先评估本地合规方案,合规参考 GDPR 合规清单。
  • Darktrace 的误报率如何控制? 初期部署需要通过调整灵敏度阈值、创建排除规则和配置策略模板来降低误报。通常需要 2-4 周调优期。Darktrace 提供托管调优服务,安全实践参考 网站安全清单。
  • Darktrace 需要部署 Agent 吗? DETECT(Network)通过网络 TAP 或虚拟传感器分析流量,无 Agent 部署。DETECT(Endpoint)需要安装轻量级 Agent,端点安全参考 容器安全最佳实践。
  • Darktrace 适合多少人的企业? 建议 500+ 员工的企业部署 Darktrace。小型企业建议考虑 EDR/MDR 等性价比更高的方案,选型参考 网站安全最佳实践。