Cyber Security Academy · 课时

告警分诊工作流

调查并确定告警优先级。

第 2 / 4 课13 个步骤

告警分诊工作流 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

分诊的含义

告警分诊是审查传入告警、判断哪些告警真实且重要,并将其适当分派的过程。目标是快速区分有效信号与噪声。

每条告警都归入以下三类之一:

  • 真实阳性 — 真正的恶意或有风险活动
  • 误报 — 看似可疑但无害的活动
  • 无害真实阳性 — 确实发生但已获授权或符合预期的活动

告警生命周期

告警会经历一个可预测的生命周期。了解每个阶段有助于保持工作井然有序:

  • 新建 — 刚由 SIEM 或 EDR 生成
  • 处理中 — 分析师正在调查
  • 已升级 — 已转交给二级或事件响应团队
  • 已关闭 — 已判定为误报、无害活动或已完成修复

每次状态转换都应记录在工单中,以便他人一眼看清当前状态。

阅读告警

先准确了解触发了什么检测。阅读检测规则及其背后的原始事件。请思考:

  • 触发的是哪条规则,它实际检测的是什么?
  • 涉及哪些主机、用户和进程?
  • 时间戳和源 IP/目标地址是什么?

常见的告警载荷包含关键追查点:

rule: "Suspicious PowerShell EncodedCommand"
host: WKSTN-4471
user: acme\jdoe
process: powershell.exe -enc SQBFAFgA...
parent: winword.exe
src_ip: 10.4.12.55
time: 2026-06-04T13:42:18Z

补充上下文

原始告警很少能说明全部情况。上下文补充会增加帮助您判断严重性的背景信息:

  • 资产上下文 — 这是服务器、开发人员笔记本电脑,还是域控制器?
  • 用户上下文 — 该账户是否具有特权?用户是否在休假?
  • 威胁情报 — 该 IP、域名或哈希值是否已知为恶意?
  • 历史基线 — 该主机过去是否有过此行为?

系统管理员发起的登录,与核心数据库上发生的同一登录行为有很大不同。

检查信誉

应将 IP、域名、网址和文件哈希值等失陷指标,与信誉和情报来源进行比对。

分诊期间有用的查询:

# Hash reputation
VirusTotal: search SHA256 of suspicious file

# Domain / IP reputation
WHOIS age (newly registered = higher risk)
Passive DNS history
Threat intel feeds (known C2 lists)

# URL analysis
urlscan.io for page behavior and redirects

跨数据源横向追查

单个事件很少能确认一起事件。横向追查是指沿着一个指标寻找相关活动。

从可疑进程横向追查至:

  • 由同一父进程创建的其他进程
  • 该主机在大致同一时间建立的网络连接
  • 联系过同一目标 IP 的其他主机
  • 涉及用户的身份验证事件

建立这条时间线,才能将孤立告警转化为清晰的攻击全貌。

按严重性确定优先级

并非所有真实阳性都同样紧急。请根据两个维度确定优先级:影响和置信度。

  • 高影响 + 高置信度 — 立即升级(例如服务器遭遇勒索软件)
  • 高影响 + 低置信度 — 快速调查以确认情况
  • 低影响 — 按队列顺序处理

资产的关键程度和波及范围决定影响程度。已遭入侵的域控制器,优先级高于单个用户的垃圾邮件告警。

映射到 MITRE ATT&CK

MITRE ATT&CK框架整理对手的战术和技术。将告警映射到 ATT&CK,有助于您判断当前看到的是攻击的哪个阶段,以及接下来可能发生什么。

例如,编码的 PowerShell 命令可映射到:

  • 战术:执行
  • 技术:T1059.001(PowerShell)

如果您还看到持久化或横向移动技术,就说明威胁正在推进,紧迫性也在上升。

常见误报

大多数告警都是误报。请熟悉以下常见情形,以便有把握地清除它们:

  • 模仿攻击者行为的 IT 管理工具(PsExec、脚本)
  • 触发网络告警的漏洞扫描器
  • 导致大量数据传输的备份作业
  • 运行编码或混淆测试脚本的开发人员

确认某个误报会反复出现后,请建议进行调优,使其不再产生噪声。

记录您的发现

无论是关闭还是升级,都请清晰记录。完善的备注能让下一位分析师立即接手,也能在审计期间为您提供保障。

一份扎实的分诊备注应包括:

  • 告警是什么,以及为何触发
  • 检查了什么以及相关证据(包括时间戳和失陷指标)
  • 您的结论和处置方式
  • 任何建议的后续行动或调优

“看起来没问题,已关闭”之类的模糊备注毫无用处,而且很危险。

何时升级

当告警已确认或很可能是真实阳性且会造成实际影响时,请升级给二级或事件响应团队。在风险很高时,即使不确定,也不要犹豫不决。

如果您看到以下情况,请立即升级:

  • 已确认的恶意软件执行或活动中的命令与控制流量
  • 特权账户遭到入侵
  • 横向移动或数据外泄迹象
  • 任何影响关键资产的情况

对于高影响告警,如有疑问就应升级。对 SEV1 采取过度升级处理,也比漏掉一起 SEV1 更安全。

快速检查

测试您的分诊优先级判断能力。

回顾

您已完整了解告警分诊工作流:

  • 分诊会将告警归为真实阳性、误报或无害真实阳性
  • 先阅读告警,然后补充资产、用户和威胁情报上下文
  • 跨数据进行横向追查,建立时间线并确认范围
  • 根据影响和置信度确定优先级,并将活动映射到MITRE ATT&CK
  • 清晰记录发现,并毫不拖延地升级高影响真实阳性

接下来,您将学习剧本和工单系统如何让这一过程变得可重复。

免费开始

用 AI 导师学习 Cyber Security Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
76
课程
303

常见问题解答

「告警分诊工作流」课时是免费的吗?

是的 — 「告警分诊工作流」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「告警分诊工作流」这节课中我会学到什么?

调查并确定告警优先级。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「告警分诊工作流」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. SOC 及其层级
  2. 告警分诊工作流
  3. 剧本与工单管理
  4. SOC 指标:MTTD 与 MTTR
← 返回 Cyber Security Academy