Detection 检测

及时发现安全事件。 整个 事件响应链条的起点——发现不了,后面遏制、清除、恢复全都无从谈起。

两条检测路线

方法怎么判断
签名检测比对已知威胁特征 —— 抓得准,但抓不到没见过的
异常检测比对正常基线找偏差 —— 能抓新威胁,但误报多

成熟方案两者结合。

衡量检测好不好

  • MTTD(Mean Time To Detect)—— 平均多久能发现,越短越好
  • 漏报率(假阴性)—— 漏掉真威胁最致命
  • 误报率(假阳性)—— 太多会让分析师麻木

IDSEDRSIEM 等工具落地。