传统的基于声誉的系统是在恶意域名被用于攻击之后才将其识别出来。而 First Watch 则能在恶意基础设施构建过程中就将其发现。
| 能力 | First Watch API | 传统威胁情报工具 |
|---|---|---|
| 情报发布时机 | 即时。带有恶意意图的域名在注册后数小时内就会出现在 First Watch 的监控流中,此时攻击尚未发起。 | 被动式。它们只能在攻击发起后才检测到威胁(平均延迟14个月)。 |
| 威胁可视性 | 规模庞大。First Watch 发现的攻击者基础设施数量增加了 12 倍。 | 有限。它们仅能检测到那些曾被积极用于攻击的域名。 |
| 零日域名检测 | 是的。First Watch 能够检测到此前从未用于攻击的恶意域名。 | 不。域名只有在发生攻击后才会被添加到传统的威胁情报源中。如果某个域名此前从未被用于攻击,传统的威胁情报就会遗漏它。 |
正因如此,我们开发了 First Watch API,以确保运营可靠性。
该 API 专为需要快速、结构化且可操作的威胁情报的团队设计,旨在增强现有安全工作流程并提升威胁检测能力。
First Watch API 以安全解决方案已能识别的结构化格式提供原始增强数据,从而无需进行手动数据处理或复杂的集成。
您不仅限于精确查询。First Watch API 支持模糊搜索,可查找相似域名、拼写错误域名以及品牌滥用企图。
该 API 提供了灵活的输出格式,适用于高速自动化处理流程,并可即时将数据导入您的威胁情报平台。
不要等到钓鱼域名开始活跃并出现在威胁情报源中。请实时查询 First Watch API:如果某个域名已被注册并被 First Watch API 标记,您就可以立即将其屏蔽,从而确保钓鱼攻击永远无法触及您的用户。
诈骗分子会注册拼写错误的域名来冒充品牌。First Watch 能在 14,800 家域名注册商中以 98% 的准确率识别此类威胁,使品牌保护团队能够监控特定关键词及其模糊变体,并在域名设置阶段就将其下线,而非等到客户蒙受损失后才采取行动。凭借其内置的先进人工智能技术,该系统能够区分使用相同关键词的良性域名与可能转为恶意的域名。
First Watch 持续扫描网络以识别恶意域名网络。这些预先计算得出的情报使事件响应团队能够从单一指标迅速追踪到攻击者的整个域名基础设施,从而获得所需的可视性,一举阻断整个攻击活动。
First Watch 引擎已对超过 2.47 亿个域名进行了分类,以确保企业级别的精准度。请放心将 First Watch 集成到您的 SOAR 操作手册中,以减少手动调查工作,让安全分析师能够优先处理最危险的威胁,而非被警报疲劳所困扰。
First Watch API 使威胁情报团队能够洞察攻击前的阶段——这是大多数安全系统存在盲区的环节。通过监控域名注册模式,研究人员可以识别正在形成的恶意活动集群。
















First Watch API 提供对 First Watch 预测性威胁情报数据库的访问权限,该数据库旨在在域名注册后的数小时内识别出恶意域名。与传统系统(通常需要等到域名被用于攻击或参与活跃攻击后才能发现)不同,First Watch 采用专有的深度学习神经网络来分析数据点并预测其意图。该系统专门针对钓鱼、恶意软件和命令与控制(C2)基础设施等高风险类别。
该引擎每天处理约30万条注册记录,耗时不到五分钟,从而使API能够在恶意域名创建后一小时内,向安全团队提供一份高可信度的恶意域名清单。这使企业能够从被动防御转向主动进攻,在危险基础设施开始与其网络交互之前将其拦截。
First Watch API 充当早期预警系统,有效封堵了攻击者通常在域名创建后的头几天内所利用的攻击窗口。
传统的威胁情报系统属于被动型。它们需要等待某个域名发起攻击、被上报并经过人工核实后,才会将其加入黑名单。这种延迟会形成一个危险的窗口期,在此期间用户处于无防护状态。
First Watch API 通过使用预测性神经网络颠覆了这一模式。它不再被动等待恶意活动发生,而是每天分析数千个域名的注册模式和结构指标,从而在恶意域名刚一创建时便将其揪出。
First Watch 能在攻击发生前就将其拦截,而非在造成损害后才进行记录。
First Watch API 的主要优势包括:
First Watch API 通过多层自动化方法检测域名抢注和冒充行为。
该系统不再等待域名用于托管恶意内容,而是利用递归深度学习神经网络在域名注册的瞬间分析其“域名DNA”。通过评估注册商信誉、DNS记录模式以及与已知威胁行为者的关联,从而识别高风险基础设施。
为了检测冒充行为,该 API 采用近似字符串匹配技术执行模糊搜索。这可以检测到以下情况:
该脚本逻辑允许精确查找在未找到完全匹配时自动转为模糊搜索,从而确保即使那些旨在躲避人眼察觉的细微变体也能被标记出来。
大多数传统的威胁情报解决方案都是被动的,这意味着它们只有在某个域名出现在实际攻击中后才会将其标记为可疑。这导致了“零号病人”问题——即在威胁被识别之前,总会有前几名受害者遭到入侵。First Watch 通过在首次攻击尚未开始时就识别出威胁,消除了这一漏洞。
First Watch 实时监控近 15,000 个域名注册商和域名服务器,能够检测出传统工具可能要 14 个月后才能发现的基础设施问题。它作为第一道防线,通过提供预测性数据来增强您现有的安全体系,帮助您的团队优先处理真正的威胁,而非过时的警报。
如需开始使用 First Watch API,或有任何疑问,请联系我们,我们的团队将尽快与您联系。