适用场景

买了防火墙、IPS、态势平台不等于安全:告警没人看、看了不处置、处置不闭环,等于白买。SOC 的核心是流程与值班。

配置步骤(事件响应步骤)

# 1) 确认:告警是否为真实攻击(结合流量与主机日志)
# 2) 遏制:隔离主机/封禁 IP/禁用账号
# 3) 取证:保留内存/日志/镜像(先取证再清理)
# 4) 根除:修复漏洞、清除后门、重装系统
# 5) 恢复:业务恢复并观察
# 6) 复盘:原因、影响、改进

关键参数与建议

  • 告警分级(高/中/低)并定义处理时限,避免一刀切
  • 研判要有证据:原始报文、资产归属、账号行为
  • 处置动作标准化:封禁、隔离、阻断、取证、恢复
  • 事件闭环:结论、责任、改进项、复盘报告
  • 周期性运营:日报/周报/月度复盘,指标化(MTTD/MTTR)

容易踩的坑

  • 先重装再取证,证据全丢
  • 只封 IP 不修漏洞,攻击者换个 IP 再来
  • 恢复业务后不观察,二次入侵未被发现

验证与巡检

# 证据链:时间线、影响范围、样本哈希、处置动作清单
  • 巡检:每起事件有完整记录、改进项闭环

小结

安全运营不追求"零告警",而是"高风险事件能在可接受时间内发现并处置"。指标能量化,改进才有方向。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。