告警分诊工作流
调查并确定告警优先级。
告警分诊工作流 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
分诊的含义
告警分诊是审查传入告警、判断哪些告警真实且重要,并将其适当分派的过程。目标是快速区分有效信号与噪声。
每条告警都归入以下三类之一:
- 真实阳性 — 真正的恶意或有风险活动
- 误报 — 看似可疑但无害的活动
- 无害真实阳性 — 确实发生但已获授权或符合预期的活动
告警生命周期
告警会经历一个可预测的生命周期。了解每个阶段有助于保持工作井然有序:
- 新建 — 刚由 SIEM 或 EDR 生成
- 处理中 — 分析师正在调查
- 已升级 — 已转交给二级或事件响应团队
- 已关闭 — 已判定为误报、无害活动或已完成修复
每次状态转换都应记录在工单中,以便他人一眼看清当前状态。
阅读告警
先准确了解触发了什么检测。阅读检测规则及其背后的原始事件。请思考:
- 触发的是哪条规则,它实际检测的是什么?
- 涉及哪些主机、用户和进程?
- 时间戳和源 IP/目标地址是什么?
常见的告警载荷包含关键追查点:
rule: "Suspicious PowerShell EncodedCommand"
host: WKSTN-4471
user: acme\jdoe
process: powershell.exe -enc SQBFAFgA...
parent: winword.exe
src_ip: 10.4.12.55
time: 2026-06-04T13:42:18Z补充上下文
原始告警很少能说明全部情况。上下文补充会增加帮助您判断严重性的背景信息:
- 资产上下文 — 这是服务器、开发人员笔记本电脑,还是域控制器?
- 用户上下文 — 该账户是否具有特权?用户是否在休假?
- 威胁情报 — 该 IP、域名或哈希值是否已知为恶意?
- 历史基线 — 该主机过去是否有过此行为?
系统管理员发起的登录,与核心数据库上发生的同一登录行为有很大不同。
检查信誉
应将 IP、域名、网址和文件哈希值等失陷指标,与信誉和情报来源进行比对。
分诊期间有用的查询:
# Hash reputation
VirusTotal: search SHA256 of suspicious file
# Domain / IP reputation
WHOIS age (newly registered = higher risk)
Passive DNS history
Threat intel feeds (known C2 lists)
# URL analysis
urlscan.io for page behavior and redirects跨数据源横向追查
单个事件很少能确认一起事件。横向追查是指沿着一个指标寻找相关活动。
从可疑进程横向追查至:
- 由同一父进程创建的其他进程
- 该主机在大致同一时间建立的网络连接
- 联系过同一目标 IP 的其他主机
- 涉及用户的身份验证事件
建立这条时间线,才能将孤立告警转化为清晰的攻击全貌。
按严重性确定优先级
并非所有真实阳性都同样紧急。请根据两个维度确定优先级:影响和置信度。
- 高影响 + 高置信度 — 立即升级(例如服务器遭遇勒索软件)
- 高影响 + 低置信度 — 快速调查以确认情况
- 低影响 — 按队列顺序处理
资产的关键程度和波及范围决定影响程度。已遭入侵的域控制器,优先级高于单个用户的垃圾邮件告警。
映射到 MITRE ATT&CK
MITRE ATT&CK框架整理对手的战术和技术。将告警映射到 ATT&CK,有助于您判断当前看到的是攻击的哪个阶段,以及接下来可能发生什么。
例如,编码的 PowerShell 命令可映射到:
- 战术:执行
- 技术:T1059.001(PowerShell)
如果您还看到持久化或横向移动技术,就说明威胁正在推进,紧迫性也在上升。
常见误报
大多数告警都是误报。请熟悉以下常见情形,以便有把握地清除它们:
- 模仿攻击者行为的 IT 管理工具(PsExec、脚本)
- 触发网络告警的漏洞扫描器
- 导致大量数据传输的备份作业
- 运行编码或混淆测试脚本的开发人员
确认某个误报会反复出现后,请建议进行调优,使其不再产生噪声。
记录您的发现
无论是关闭还是升级,都请清晰记录。完善的备注能让下一位分析师立即接手,也能在审计期间为您提供保障。
一份扎实的分诊备注应包括:
- 告警是什么,以及为何触发
- 检查了什么以及相关证据(包括时间戳和失陷指标)
- 您的结论和处置方式
- 任何建议的后续行动或调优
“看起来没问题,已关闭”之类的模糊备注毫无用处,而且很危险。
何时升级
当告警已确认或很可能是真实阳性且会造成实际影响时,请升级给二级或事件响应团队。在风险很高时,即使不确定,也不要犹豫不决。
如果您看到以下情况,请立即升级:
- 已确认的恶意软件执行或活动中的命令与控制流量
- 特权账户遭到入侵
- 横向移动或数据外泄迹象
- 任何影响关键资产的情况
对于高影响告警,如有疑问就应升级。对 SEV1 采取过度升级处理,也比漏掉一起 SEV1 更安全。
快速检查
测试您的分诊优先级判断能力。
回顾
您已完整了解告警分诊工作流:
- 分诊会将告警归为真实阳性、误报或无害真实阳性
- 先阅读告警,然后补充资产、用户和威胁情报上下文
- 跨数据进行横向追查,建立时间线并确认范围
- 根据影响和置信度确定优先级,并将活动映射到MITRE ATT&CK
- 清晰记录发现,并毫不拖延地升级高影响真实阳性
接下来,您将学习剧本和工单系统如何让这一过程变得可重复。
用 AI 导师学习 Cyber Security Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 76
- 课程
- 303
常见问题解答
「告警分诊工作流」课时是免费的吗?
是的 — 「告警分诊工作流」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「告警分诊工作流」这节课中我会学到什么?
调查并确定告警优先级。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「告警分诊工作流」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。