0Pricing
Cyber Security Academy · 课时

SOC 及其层级

了解安全运营中心的组织结构。

SOC 及其层级 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

SOC 的职责

安全运营中心(SOC)是负责全天候监控、检测、调查和响应安全威胁的团队及设施。

SOC 会收集整个环境中的遥测数据,并将原始信号转化为可执行的决策。核心职责包括:

  • 监控日志、网络流量和终端数据
  • 检测可疑或恶意活动
  • 对告警进行分流与调查
  • 事件期间的响应与协调

分层模型

大多数 SOC 使用分层模型来扩展处理能力,并使难度与技能水平相匹配。告警会按严重性和复杂度逐级上报:

  • 第 1 层 — 分流和初步告警处理
  • 第 2 层 — 对升级告警进行深入调查
  • 第 3 层 — 威胁狩猎、恶意软件分析和高级取证

这种结构让高级分析师专注于最棘手的问题,同时尽早过滤常规噪声。

一级:分诊分析师

一级分析师是一线人员。他们监看告警队列,执行初步分诊,并判断告警是误报、无害活动,还是值得升级处理。

他们遵循已记录的流程,很少临时发挥。关键技能包括快速阅读日志、识别常见攻击模式,以及保持工单记录的严谨性。

优秀的一级分析师会快速关闭噪声告警,并用清晰、完整的备注升级真正的威胁。

二级:事件响应人员

二级分析师负责处理从一级升级而来的告警。他们进行更深入的调查,关联不同数据源中的事件,并确定范围和影响。

他们在各类日志中横向追查,以回答以下问题:最先发生了什么?涉及哪些主机和账户?数据是否被访问或外泄?

在事件进行期间,二级分析师通常主导早期的遏制决策。

三级:威胁搜寻与取证

三级是最高级别的层级,包括威胁搜寻人员、恶意软件分析师和取证专家。

  • 威胁搜寻 — 主动查找逃过检测的威胁
  • 恶意软件分析 — 对可疑二进制文件进行逆向工程
  • 取证 — 从磁盘、内存和日志中重建攻击者活动

三级还会将调查结果反馈到规则集中,以改进检测能力。

位于中心的 SIEM

SIEM(安全信息和事件管理)平台是 SOC 的中枢神经系统。它从许多来源收集、规范化并关联日志,并根据检测规则生成告警。

接入 SIEM 的常见日志源:

# Typical SIEM log sources
Windows Event Logs (4624 logon, 4688 process creation)
Firewall / proxy traffic logs
EDR endpoint telemetry
DNS and DHCP logs
Cloud audit logs (AWS CloudTrail, Azure AD sign-ins)
Authentication / IdP logs

SOAR 与自动化

SOAR(安全编排、自动化与响应)工具会自动执行重复性的 SOC 任务。它们可以减轻分析师的疲劳并加快响应速度。

典型的自动化操作:

  • 自动为告警补充威胁情报和资产上下文
  • 通过信誉服务查询网址或哈希值
  • 通过 EDR 一键隔离主机
  • 自动创建和更新工单

自动化负责机械性的工作,让人员专注于判断。

轮班覆盖与随太阳轮转

威胁不会遵守工作时间,因此 SOC 力求实现全天候覆盖。常见的两种模式:

  • 轮班制 — 本地分析师轮流负责日班、晚班和夜班
  • 随太阳轮转 — 不同时区的 SOC 之间进行交接,使每个团队都能在白天工作

完善的轮班交接备注至关重要,这样下一支团队接手的是上下文,而不是混乱。

内部自建与托管(MSSP)

组织可以构建内部自建 SOC,也可以将工作外包给托管安全服务提供商(MSSP),后者有时也称为 MDR。

  • 内部自建 — 具备深厚的业务背景知识和完全控制权,但成本和人员配置负担更高
  • MSSP/MDR — 以较高的成本效益提供覆盖服务和广泛专业知识,但对具体环境的了解较少

许多组织会采用混合模式:内部自建二级和三级,由 MSSP 负责一级监控。

升级路径

清晰的升级路径规定了由谁参与以及何时参与。告警可能从一级转交给二级,而已确认的事件则会升级给事件指挥官、法务、传播部门和管理层。

定义好的严重性级别(例如 SEV1 至 SEV4)会触发不同的响应要求。了解这条路径可以避免在真实事件中出现延误和恐慌。

SOC 的关键角色

除了各级分析师之外,成熟的 SOC 还包括以下专业角色:

  • SOC 经理 — 负责人员配置、流程和指标
  • 检测工程师 — 构建并调优检测规则
  • 威胁情报分析师 — 跟踪对手并补充背景信息
  • 事件指挥官 — 协调重大事件响应

这些角色让 SOC 持续改进,而不只是被动响应。

快速检查

测试您对 SOC 结构的理解。

回顾

您已了解 SOC 的结构:

  • SOC 全天候监控、检测、调查并响应威胁
  • 一级负责分诊告警,二级负责调查升级事件,三级负责威胁搜寻和取证
  • SIEM集中管理并关联日志;SOAR自动执行日常工作
  • 通过轮班或随太阳轮转实现覆盖,并做好交接
  • SOC 可以是内部自建、MSSP/MDR 或混合模式,并配有清晰的升级路径和专业角色

接下来,您将跟随一条告警经历分诊工作流。

常见问题解答

「SOC 及其层级」课时是免费的吗?

是的 — 「SOC 及其层级」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「SOC 及其层级」这节课中我会学到什么?

了解安全运营中心的组织结构。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「SOC 及其层级」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. SOC 及其层级
  2. 告警分诊工作流
  3. 剧本与工单管理
  4. SOC 指标:MTTD 与 MTTR
← 返回 Cyber Security Academy