| 职能 | 说明 |
|---|
| 监控 | 7×24 安全监控 |
| 检测 | 发现安全事件 |
| 分析 | 事件分类和研判 |
| 响应 | 应急处置 |
| 报告 | 安全态势报告 |
| 级别 | 特征 |
|---|
| L1 | 基础监控,人工响应 |
| L2 | 规则化检测,半自动响应 |
| L3 | 威胁狩猎,自动化编排 |
| L4 | 主动防御,AI辅助 |
- 日志采集和归一化
- 关联分析
- 告警生成
- 取证搜索
- 合规报告
规则:5分钟内同一IP登录失败5次 + 成功登录
→ 可能是暴力破解成功
| 产品 | 特点 |
|---|
| Splunk | 功能最全,价格高 |
| Elastic SIEM | 开源基础 |
| QRadar | IBM,AI分析 |
| Sentinel | 微软云原生 |
将安全操作流程自动化:
告警 → 富化(查询威胁情报)→ 分类 → 响应(封禁IP/隔离主机)
name: 暴力破解响应
trigger: alert.type == "brute_force"
steps:
- action: enrich
query: whois {{source_ip}}
- action: check
query: threat_intel {{source_ip}}
- condition: is_malicious
true:
- action: block_ip
firewall: edge
ip: { { source_ip } }
- action: notify
channel: security-team
false:
- action: close_alert
reason: false_positive
| 类型 | 说明 | 示例 |
|---|
| 战略 | 宏观趋势 | APT组织分析 |
| 战术 | TTP | 攻击手法 |
| 技术 | IOC指标 | 恶意IP/域名 |
| 运营 | 具体威胁 | 正在进行的攻击 |
- 映射检测规则到ATT&CK
- 识别覆盖盲区
- 评估防御能力
准备 → 检测 → 遏制 → 根除 → 恢复 → 复盘
| 级别 | 响应时间 | 示例 |
|---|
| P1 | 15分钟 | 勒索软件、数据泄露 |
| P2 | 1小时 | 恶意软件、入侵 |
| P3 | 4小时 | 钓鱼、异常访问 |
| P4 | 24小时 | 策略违规 |
| 指标 | 计算 |
|---|
| MTTD | 平均检测时间 |
| MTTR | 平均响应时间 |
| 误报率 | 误报/总告警 |
| 事件数 | 按月/季统计 |
| 覆盖率 | 已覆盖ATT&CK技术/总技术 |