模块资料|安全监控、SIEM 与事件响应

原图深度模块的结构化资料摘录,保留目标、知识、命令线索、风险、排障、练习与验收。它不是一张原子知识卡,也不是可直接执行的操作手册。

所属方向:安全与合规

目标

  • 从检测、分诊、遏制、清除到恢复形成闭环。

知识拆解

  • threat/use cases
  • IOC/behavior
  • log source coverage
  • triage/severity
  • containment
  • forensics/chain of custody

命令 / 配置 / 关键对象

以下是原图中的命令名、缩写或配置对象,并非经校验的完整命令行;其中可能含写操作。执行前必须补齐版本、权限、目标和风险。

  • audit logs
  • Falco rules
  • SIEM correlation
  • case timeline
  • evidence hash

高频故障与风险

  • 无日志
  • 告警误报疲劳
  • 先清理后留证
  • 跨系统时间不一致

排障路径

  • 确认范围/身份/资产
  • 隔离并保存易失证据
  • 追踪横向移动与持久化

实战练习

  • 模拟凭据泄漏
  • 容器异常行为调查

验收标准

  • 检测映射响应动作
  • 证据完整
  • 恢复后加强控制

对应优秀开源项目

继续拆卡的规则

本页是资料入口。只在形成一个能独立解释、带依据与边界的认识后,提炼为 Concept;故障观察进入 Troubleshooting,满足诊断条件的处置进入 Runbook,真实事件进入 Incident。

来源

查看完整原图节点与备注