前置知识: 网络安全

安全运营中心

2 minIntermediate2026/6/14

安全运营中心(SOC):SIEM、安全编排、事件响应与威胁情报

1. SOC 概述

1.1 SOC 职能

职能说明
监控7×24 安全监控
检测发现安全事件
分析事件和研判
响应应急处置
报告安全态势报告

1.2 SOC 成熟度

级别特征
L1基础监控,人工响应
L2规则化检测,半自动响应
L3威胁狩猎,自动化编排
L4主动防御,AI辅助

2. SIEM

2.1 核心功能

  • 日志采集和归一化
  • 关联分析
  • 告警生成
  • 取证搜索
  • 合规报告

2.2 关联规则

规则:5分钟内同一IP登录失败5次 + 成功登录
→ 可能是暴力破解成功

2.3 常见 SIEM

产品特点
Splunk功能最全,价格高
Elastic SIEM开源基础
QRadarIBM,AI分析
Sentinel微软云原生

3. SOAR

3.1 安全编排自动化

将安全操作流程自动化:

告警 → 富化(查询威胁情报)→ 分类 → 响应(封禁IP/隔离主机)

3.2 Playbook 示例

name: 暴力破解响应
trigger: alert.type == "brute_force"
steps:
  - action: enrich
    query: whois {{source_ip}}
  - action: check
    query: threat_intel {{source_ip}}
  - condition: is_malicious
    true:
      - action: block_ip
        firewall: edge
        ip: { { source_ip } }
      - action: notify
        channel: security-team
    false:
      - action: close_alert
        reason: false_positive

4. 威胁情报

4.1 情报

说明示例
战略宏观趋势APT组织分析
战术TTP攻击手法
技术IOC指标恶意IP/域名
运营具体威胁正在进行的攻击

4.2 MITRE ATT&CK 应用

  • 映射检测规则到ATT&CK
  • 识别覆盖盲区
  • 评估防御能力

5. 事件响应

5.1 响应流程

准备 → 检测 → 遏制 → 根除 → 恢复 → 复盘

5.2 事件分级

级别响应时间示例
P115分钟勒索软件、数据泄露
P21小时恶意软件、入侵
P34小时钓鱼、异常访问
P424小时策略违规

6. 安全度量

指标计算
MTTD平均检测时间
MTTR平均响应时间
误报率误报/总告警
事件按月/季统计
覆盖率已覆盖ATT&CK技术/总技术