适用场景
买了防火墙、IPS、态势平台不等于安全:告警没人看、看了不处置、处置不闭环,等于白买。SOC 的核心是流程与值班。
配置步骤(告警分级与研判流程)
# 分级参考
# 高:可能已失陷(外连 C2、木马通信、异常登录成功)
# 中:攻击尝试(注入尝试、暴力破解)
# 低:扫描探测、信息收集
# 流程:接收 -> 去重 -> 关联资产 -> 研判 -> 处置 -> 记录
关键参数与建议
- 告警分级(高/中/低)并定义处理时限,避免一刀切
- 研判要有证据:原始报文、资产归属、账号行为
- 处置动作标准化:封禁、隔离、阻断、取证、恢复
- 事件闭环:结论、责任、改进项、复盘报告
- 周期性运营:日报/周报/月度复盘,指标化(MTTD/MTTR)
容易踩的坑
- 全部当高危处理,值班人员迅速麻木
- 无资产归属数据,研判时不知道影响谁
- 处置记录缺失,同类事件反复发生
验证与巡检
# 指标:MTTD(平均发现时间)、MTTR(平均处置时间)
- 巡检:高等级事件 100% 有处置记录、月度指标有统计
小结
安全运营不追求"零告警",而是"高风险事件能在可接受时间内发现并处置"。指标能量化,改进才有方向。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。