SIEM 与 SOAR

SIEM 与 SOAR 是现代 SOC 运营的基础技术, 可提供集中化的可见性以及事件响应自动化。

什么是 SIEM?

安全信息和事件管理(SIEM)从多个来源收集、聚合并分析日志, 以识别威胁和合规违规行为。

核心组件

  • Log Collection:聚合整个基础设施的日志
  • Normalization:统一不同的格式
  • Correlation:跨事件识别模式
  • Alerting:对关键事件发出通知
  • Dashboards:实时安全可视化
  • Reporting:合规与取证分析

SIEM 数据源

  • Network:Firewalls、IDS/IPS、路由器、交换机
  • Endpoints:工作站、服务器、移动设备
  • Applications:Web 服务器、数据库、业务应用
  • Security Tools:EDR、邮件安全、DLP
  • Cloud:AWS CloudTrail、Azure AD logs、GCP logs
  • Identity:AD、LDAP、SSO 平台

关联规则

跨多个事件识别可疑模式的规则。

规则示例

  • 多次登录失败后登录成功
  • 从地理上不可能的位置登录
  • 权限提升后发生横向移动
  • 非工作时间的数据外泄
  • 异常的进程执行模式

关联类型

  • Time-based:时间窗口内的事件
  • Count-based:事件阈值
  • Pattern-based:特定的事件序列
  • Statistical:偏离基线

SIEM 用例

威胁检测

  • 恶意软件感染
  • 暴力破解攻击
  • 数据外泄
  • 内部威胁
  • 高级持续性威胁(APTs)

合规

  • PCI-DSS:访问的日志记录与监控
  • HIPAA:PHI 访问的审计追踪
  • LGPD/GDPR:个人数据访问的日志记录
  • SOX:金融系统的变更

取证与调查

  • 时间线重建
  • 根本原因分析
  • 用户活动分析
  • 证据保全

主流 SIEM 解决方案

企业级 SIEM

  • Splunk:市场领导者,强大的搜索能力
  • IBM QRadar:AI 驱动的分析
  • Microsoft Sentinel:云原生 SIEM
  • LogRhythm:一体化的 SIEM 与 SOAR
  • Elastic Security:基于开源

云 SIEM

  • Sumo Logic:云原生分析
  • Exabeam:集成 UEBA
  • Rapid7 InsightIDR:检测与响应

什么是 SOAR?

安全编排、自动化与响应(SOAR)可自动化事件响应流程 并编排各类安全工具。

核心能力

  • Orchestration:集成多样化的工具
  • Automation:自动执行 playbooks
  • Case Management:跟踪调查
  • Collaboration:团队间的工作流
  • Threat Intelligence:自动化富化

SOAR Playbooks

用于自动化对各类事件进行响应的预定义工作流。

示例:钓鱼响应 Playbook

  1. 接收钓鱼邮件告警
  2. 提取 IOCs(URLs、IPs、hashes)
  3. 查询 threat intelligence feeds
  4. 检查是否有其他用户收到
  5. 在邮件网关上拦截 IOCs
  6. 隔离类似的邮件
  7. 重置点击过的用户的凭据
  8. 生成事件响应工单
  9. 向用户发送安全意识邮件

示例:恶意软件检测 Playbook

  1. EDR 检测到恶意软件
  2. 将端点从网络中隔离
  3. 收集取证数据
  4. 将 hash 提交至 VirusTotal
  5. 查询 SIEM 以发现其他受影响的端点
  6. 在 EDR policy 中拦截该 hash
  7. 启动端点的 reimaging
  8. 更新 threat intelligence 平台

主流 SOAR 平台

  • Palo Alto Cortex XSOAR:市场领导者
  • Splunk Phantom:与 Splunk 集成
  • IBM Resilient:专注于事件响应
  • Swimlane:低代码自动化
  • Tines:无代码自动化
  • Siemplify (Google):安全编排

常见集成

SOAR 通过 API 与数百种工具集成:

  • SIEM:Splunk、QRadar、Sentinel
  • EDR:CrowdStrike、SentinelOne、Carbon Black
  • Firewalls:Palo Alto、Fortinet、Cisco
  • Threat Intel:VirusTotal、MISP、ThreatConnect
  • Ticketing:ServiceNow、Jira
  • Email:Office 365、Gmail、Proofpoint
  • Cloud:AWS、Azure、GCP

SOAR 的优势

  • 速度:在数秒内完成自动化响应
  • 一致性:每次都是相同的响应
  • 效率:将分析师解放出来处理复杂工作
  • 可扩展性:无需增加人手即可处理更多告警
  • 文档记录:自动化的审计追踪
  • 降低 MTTR:Mean Time To Respond

SOC 运营

分级结构

  • Tier 1:告警的初步分诊
  • Tier 2:深入调查
  • Tier 3:threat hunting 与高级分析
  • SOC Manager:协调与指标

典型工作流

  1. 由 SIEM/EDR/等生成告警
  2. Tier 1 验证是否为真正例(true positive)
  3. 若为真,则升级至 Tier 2
  4. Tier 2 进行深入调查
  5. 若确认为事件,则启动 IR 流程
  6. Tier 3 基于发现进行 threat hunting

SOC 指标

  • MTTD:Mean Time To Detect
  • MTTA:Mean Time To Acknowledge
  • MTTC:Mean Time To Contain
  • MTTR:Mean Time To Resolve
  • Alert Volume:按天/周计
  • False Positive Rate:百分比
  • Dwell Time:攻击者停留在网络中的时间

UEBA 集成

用户与实体行为分析(UEBA)使用机器学习来检测 行为异常。

用例

  • 内部威胁检测
  • 识别被入侵的账户
  • 权限滥用
  • 横向移动检测

挑战

告警疲劳

  • 告警数量过多
  • 高误报率
  • 需要持续调优

技能缺口

  • 合格分析师短缺
  • 陡峭的学习曲线
  • 人才保留困难

成本

  • 基于数据量的许可
  • 基础设施成本
  • 7×24 运营的人员配置

最佳实践

  • 从优先级高的用例入手
  • 持续调优关联规则
  • 使用 SOAR 自动化重复性响应
  • 集成 threat intelligence
  • 记录 playbooks 与流程
  • 开展桌面推演(tabletop exercises)
  • 衡量并优化指标
  • 投资于团队培训

SIEM 与 SOAR 是现代 SOC 的支柱。SIEM 提供集中化的可见性 与威胁检测,而 SOAR 自动化响应并编排工具。 二者结合可实现可扩展且高效的安全运营。随着告警数量 不断增长,通过 SOAR 实现自动化不仅是值得期望的,更是维持 有效安全所必需的。