Analysis 分析(告警调查)

对告警做调查和验证 —— 这条告警到底是真的攻击,还是误报?

检测产生告警,分析决定这条告警值不值得拉响警报。这是 SOC 分析师每天的核心工作。

分析时在问什么

  1. 这是 真阳性 还是 假阳性?
  2. 影响范围多大?涉及哪些 端点、账户、数据?
  3. 是孤立事件还是更大攻击链的一环?
  4. 攻击者现在处于哪个阶段?

用到的方法

分析的产出决定是否升级为 事件,进入正式响应流程。