Analysis 分析(告警调查) 对告警做调查和验证 —— 这条告警到底是真的攻击,还是误报? 检测产生告警,分析决定这条告警值不值得拉响警报。这是 SOC 分析师每天的核心工作。 分析时在问什么 这是 真阳性 还是 假阳性? 影响范围多大?涉及哪些 端点、账户、数据? 是孤立事件还是更大攻击链的一环? 攻击者现在处于哪个阶段? 用到的方法 签名分析 —— 匹配已知模式 异常分析 —— 对比正常基线 关联 日志、IoC、威胁情报 分析的产出决定是否升级为 事件,进入正式响应流程。