适用场景

买了防火墙、IPS、态势平台不等于安全:告警没人看、看了不处置、处置不闭环,等于白买。SOC 的核心是流程与值班。

配置步骤(告警分级与研判流程)

# 分级参考
# 高:可能已失陷(外连 C2、木马通信、异常登录成功)
# 中:攻击尝试(注入尝试、暴力破解)
# 低:扫描探测、信息收集
# 流程:接收 -> 去重 -> 关联资产 -> 研判 -> 处置 -> 记录

关键参数与建议

  • 告警分级(高/中/低)并定义处理时限,避免一刀切
  • 研判要有证据:原始报文、资产归属、账号行为
  • 处置动作标准化:封禁、隔离、阻断、取证、恢复
  • 事件闭环:结论、责任、改进项、复盘报告
  • 周期性运营:日报/周报/月度复盘,指标化(MTTD/MTTR)

容易踩的坑

  • 全部当高危处理,值班人员迅速麻木
  • 无资产归属数据,研判时不知道影响谁
  • 处置记录缺失,同类事件反复发生

验证与巡检

# 指标:MTTD(平均发现时间)、MTTR(平均处置时间)
  • 巡检:高等级事件 100% 有处置记录、月度指标有统计

小结

安全运营不追求"零告警",而是"高风险事件能在可接受时间内发现并处置"。指标能量化,改进才有方向。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。