0Pricing
Security+ Academy · 课时

检测与分析:识别真实事件

学习如何对来自 SIEM、EDR 和网络工具的警报进行分级研判,区分真阳性与假阳性,并确定事件范围。

检测与分析:识别真实事件 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。

检测阶段概览

检测与分析阶段始于首次发现潜在安全事件,终于对事件的scope和影响有了足够了解,可以开始遏制。该阶段的主要挑战是区分真正例和误报——也就是区分由恶意活动生成的警报和由正常但不常见行为触发的警报。有效检测需要正确配置的工具、经过培训的分析师,以及记录完备的正常活动基线。

检测来源:事件在哪里出现

事件可以通过多个渠道检测到:由关联规则生成的SIEM警报,通过端点行为分析产生的EDR检测结果,用户报告(钓鱼攻击最常见的初始检测来源),第三方通知(执法机构、威胁情报供应商、数据泄露通知服务),自动扫描(漏洞扫描器或CSPM发现异常),以及威胁搜寻(主动调查)。每种来源的可靠性不同,并且提供不同类型的证据。

用于检测的日志来源

有效检测需要收集来自多种来源的日志。关键日志类型包括:用于记录登录失败和成功情况的身份验证日志(Windows Security Event Log、/var/log/auth.log),用于发现异常连接的网络日志(防火墙、VPC Flow Logs、代理),用于发现对已知恶意域名的查询的DNS日志,用于记录进程创建和文件活动的端点日志(EDR、Sysmon),以及用于记录API调用的云审计日志(CloudTrail、Azure Monitor)。SIEM会汇总并关联分析这些不同来源的日志。

# Key Windows Event IDs for incident detection
# 4624 - Successful logon
# 4625 - Failed logon
# 4648 - Logon using explicit credentials (possible lateral movement)
# 4720 - User account created
# 4732 - User added to privileged group
# 4688 - New process created (enable with audit policy)
# 7045 - New service installed (persistence mechanism)
# 4698 - Scheduled task created (persistence mechanism)

误报与真正例

SOC分析师每天需要对数百甚至数千条警报进行分流,其中大多数是误报——触发检测规则的合法活动。误报会浪费分析师的时间,并造成警报疲劳,使分析师忽略真正的威胁。真正例表示确实存在恶意活动。漏报是最危险的结果——恶意活动完全没有生成警报。在不增加漏报的前提下降低误报,是SOC的核心技能。

# Alert triage decision matrix
# Alert: 50 failed SSH logins from IP 1.2.3.4

# Investigation questions:
# 1. Is this IP known malicious? (Threat intel check)
# 2. Which account was targeted? (Privileged? Service?)
# 3. Did any login succeed after the failures?
# 4. Is this IP pattern seen on other systems?
# 5. What's the geo-location? Expected for this org?

# If login succeeded + privileged account + unexpected IP = TRUE POSITIVE
# If scanning all ports on internet with no success = likely automated scanner

SIEM关联规则

SIEM关联规则会组合多个独立的日志事件,以识别表明攻击行为的模式。例如:一次登录失败属于正常情况;但在60秒内来自同一IP的100次登录失败,则表明可能正在进行暴力破解。再如:某用户上午9点从US进行身份验证,上午11点又从中国进行身份验证,这属于不可能的旅行,可能意味着账户已遭入侵。有效的关联规则需要在敏感性(捕获真实攻击)和特异性(不让分析师淹没在噪声中)之间取得平衡。

# SIEM rule pseudocode (Splunk SPL style)
# Detect potential brute force followed by success
source=windows:security EventCode=4625
  | stats count AS failed_attempts BY src_ip, user
  | where failed_attempts > 20
  | join user [
      search source=windows:security EventCode=4624
  ]
  | where failed_attempts > 20 AND success_login=1
# Alert = brute force succeeded — possible compromise

分析中的入侵指标

在分析期间,响应人员会收集能够描述攻击特征的入侵指标(IoCs):可疑IP地址、恶意域名、恶意软件的文件哈希值、攻击者修改过的注册表项、异常的进程名称或父子进程关系,以及异常的网络连接。IoCs可用于:确定scope(该IoC是否出现在其他系统上)、丰富威胁情报、阻止攻击者进一步访问,以及制定SIEM规则来检测未来的类似活动。

# Searching for an IoC across all endpoints (PowerShell + EDR)
# Search for a specific malware hash on all Windows systems:
Get-WmiObject Win32_Process | Where-Object {
    (Get-FileHash $_.ExecutablePath -Algorithm SHA256).Hash -eq
    'a1b2c3d4...malware_hash'
} | Select-Object Name, ProcessId, ExecutablePath

# Search for suspicious network connections to known C2 IP:
Get-NetTCPConnection | Where-Object { $_.RemoteAddress -eq '1.2.3.4' }

确定scope与影响

scope分析需要回答:哪些系统受到影响?哪些数据被访问或外泄?攻击者是如何以及何时进入系统的?响应人员通过日志分析重建攻击时间线,识别初始访问途径,列出攻击者接触过的所有系统(横向移动),并确定是否发生数据外泄(出站传输激增、数据暂存目录)。scope评估会推动遏制决策——没有绘制清楚范围,就无法进行有效遏制。

事件响应中的EDR分析

EDR(端点检测与响应)平台是进行端点级事件分析的主要技术工具。EDR遥测数据提供:进程执行树(哪个进程生成了哪个进程)、文件系统活动、每个进程的网络连接、注册表修改,以及内存注入检测结果。在事件期间,EDR允许分析师同时在所有端点上搜索某个IoC(全企业范围搜寻),将遭入侵的端点与网络隔离,并提取取证工件,而无需亲自接触系统。

事件期间的网络分析

在事件分析期间,网络证据通常是最可靠的来源。NetFlow和VPC Flow Logs能够显示系统之间的连接,但不会显示有效载荷内容,因此可用于绘制横向移动路径。完整数据包捕获(PCAP)可以显示完整的通信内容,包括凭据、外泄数据和C2命令(如果流量未加密)。DNS查询日志可以揭示恶意软件向C2域名发送信标的行为。响应人员会重点寻找:大规模出站数据传输、连接到异常端口的行为、信标模式(每隔N秒定期连接),以及内部扫描行为。

建立攻击时间线

重建攻击时间线对于了解驻留时间(攻击者在被发现前存在了多久)、识别初始访问途径(以修复漏洞)以及按时间顺序保存法律诉讼所需的证据都至关重要。时间线通过关联多个日志来源的时间戳建立。时间同步(使用NTP)至关重要——系统时钟不正确的日志会在时间线中造成缺口和矛盾,从而削弱取证结论。

升级与通知触发条件

并非每个警报都需要全面启动 CSIRT。分析师会使用记录在案的标准来确定升级触发条件:发现已确认的数据泄露时,必须进行监管通知并上报管理层。发现已扩散到多个系统之外的恶意软件时,则需要全面调动 CSIRT。单封钓鱼邮件(未被点击)仍由一级分析师处理。明确的升级阈值可以防止反应过度(将资源浪费在轻微事件上)和反应不足(重大泄露被当作轻微警报处理而不断扩大)。

快速检查

测试您对本课 CompTIA Security+(SY0-701)相关概念的理解。

课程回顾

在本课中,您学到了:Detection 依赖由 SIEM 汇总的多种日志源,并通过关联规则识别涉及多个事件的攻击模式;分析期间收集的 IoCs 用于确定事件影响范围,覆盖所有系统,并制定阻断规则;以及误报中的假阴性最为危险,因为它们会让攻击者在未被发现的情况下持续活动。接下来我们将学习 containment、Eradication 和 Recovery。

常见问题解答

「检测与分析:识别真实事件」课时是免费的吗?

是的 — 「检测与分析:识别真实事件」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。

「检测与分析:识别真实事件」这节课中我会学到什么?

学习如何对来自 SIEM、EDR 和网络工具的警报进行分级研判,区分真阳性与假阳性,并确定事件范围。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Security+ Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「检测与分析:识别真实事件」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Security+ Academy 课中编写并运行代码吗?

能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 准备:IR 计划、行动手册与团队
  2. 检测与分析:识别真实事件
  3. 遏制、根除与恢复
  4. 事件后复盘与经验总结
← 返回 Security+ Academy