Triage 分流 给一堆告警/事件排优先级——先处理哪个,后处理哪个。 概念借自急诊室:伤员一起涌进来,护士先按伤势轻重分类,危重的先救。SOC 也一样,告警一天几千条,不可能同时处理,必须分流。 分流在判断什么 真假 —— 这是 真阳性 还是 误报? 严重度 —— 涉及核心系统还是边缘设备? 影响范围 —— 一台机器还是整个网段? 紧急度 —— 攻击在进行中,还是已经结束? 产出 分流后给每个 事件打优先级(P1/P2/P3…),高优先级立刻进 响应,低优先级排队。 这是 SOC Tier 1 分析师的核心日常。SOAR 可以自动化一部分分流,把明显的误报先滤掉。