SIEM 与 SOAR
SIEM 与 SOAR 是现代 SOC 运营的基础技术, 可提供集中化的可见性以及事件响应自动化。
什么是 SIEM?
安全信息和事件管理(SIEM)从多个来源收集、聚合并分析日志, 以识别威胁和合规违规行为。
核心组件
- Log Collection:聚合整个基础设施的日志
- Normalization:统一不同的格式
- Correlation:跨事件识别模式
- Alerting:对关键事件发出通知
- Dashboards:实时安全可视化
- Reporting:合规与取证分析
SIEM 数据源
- Network:Firewalls、IDS/IPS、路由器、交换机
- Endpoints:工作站、服务器、移动设备
- Applications:Web 服务器、数据库、业务应用
- Security Tools:EDR、邮件安全、DLP
- Cloud:AWS CloudTrail、Azure AD logs、GCP logs
- Identity:AD、LDAP、SSO 平台
关联规则
跨多个事件识别可疑模式的规则。
规则示例
- 多次登录失败后登录成功
- 从地理上不可能的位置登录
- 权限提升后发生横向移动
- 非工作时间的数据外泄
- 异常的进程执行模式
关联类型
- Time-based:时间窗口内的事件
- Count-based:事件阈值
- Pattern-based:特定的事件序列
- Statistical:偏离基线
SIEM 用例
威胁检测
- 恶意软件感染
- 暴力破解攻击
- 数据外泄
- 内部威胁
- 高级持续性威胁(APTs)
合规
- PCI-DSS:访问的日志记录与监控
- HIPAA:PHI 访问的审计追踪
- LGPD/GDPR:个人数据访问的日志记录
- SOX:金融系统的变更
取证与调查
- 时间线重建
- 根本原因分析
- 用户活动分析
- 证据保全
主流 SIEM 解决方案
企业级 SIEM
- Splunk:市场领导者,强大的搜索能力
- IBM QRadar:AI 驱动的分析
- Microsoft Sentinel:云原生 SIEM
- LogRhythm:一体化的 SIEM 与 SOAR
- Elastic Security:基于开源
云 SIEM
- Sumo Logic:云原生分析
- Exabeam:集成 UEBA
- Rapid7 InsightIDR:检测与响应
什么是 SOAR?
安全编排、自动化与响应(SOAR)可自动化事件响应流程 并编排各类安全工具。
核心能力
- Orchestration:集成多样化的工具
- Automation:自动执行 playbooks
- Case Management:跟踪调查
- Collaboration:团队间的工作流
- Threat Intelligence:自动化富化
SOAR Playbooks
用于自动化对各类事件进行响应的预定义工作流。
示例:钓鱼响应 Playbook
- 接收钓鱼邮件告警
- 提取 IOCs(URLs、IPs、hashes)
- 查询 threat intelligence feeds
- 检查是否有其他用户收到
- 在邮件网关上拦截 IOCs
- 隔离类似的邮件
- 重置点击过的用户的凭据
- 生成事件响应工单
- 向用户发送安全意识邮件
示例:恶意软件检测 Playbook
- EDR 检测到恶意软件
- 将端点从网络中隔离
- 收集取证数据
- 将 hash 提交至 VirusTotal
- 查询 SIEM 以发现其他受影响的端点
- 在 EDR policy 中拦截该 hash
- 启动端点的 reimaging
- 更新 threat intelligence 平台
主流 SOAR 平台
- Palo Alto Cortex XSOAR:市场领导者
- Splunk Phantom:与 Splunk 集成
- IBM Resilient:专注于事件响应
- Swimlane:低代码自动化
- Tines:无代码自动化
- Siemplify (Google):安全编排
常见集成
SOAR 通过 API 与数百种工具集成:
- SIEM:Splunk、QRadar、Sentinel
- EDR:CrowdStrike、SentinelOne、Carbon Black
- Firewalls:Palo Alto、Fortinet、Cisco
- Threat Intel:VirusTotal、MISP、ThreatConnect
- Ticketing:ServiceNow、Jira
- Email:Office 365、Gmail、Proofpoint
- Cloud:AWS、Azure、GCP
SOAR 的优势
- 速度:在数秒内完成自动化响应
- 一致性:每次都是相同的响应
- 效率:将分析师解放出来处理复杂工作
- 可扩展性:无需增加人手即可处理更多告警
- 文档记录:自动化的审计追踪
- 降低 MTTR:Mean Time To Respond
SOC 运营
分级结构
- Tier 1:告警的初步分诊
- Tier 2:深入调查
- Tier 3:threat hunting 与高级分析
- SOC Manager:协调与指标
典型工作流
- 由 SIEM/EDR/等生成告警
- Tier 1 验证是否为真正例(true positive)
- 若为真,则升级至 Tier 2
- Tier 2 进行深入调查
- 若确认为事件,则启动 IR 流程
- Tier 3 基于发现进行 threat hunting
SOC 指标
- MTTD:Mean Time To Detect
- MTTA:Mean Time To Acknowledge
- MTTC:Mean Time To Contain
- MTTR:Mean Time To Resolve
- Alert Volume:按天/周计
- False Positive Rate:百分比
- Dwell Time:攻击者停留在网络中的时间
UEBA 集成
用户与实体行为分析(UEBA)使用机器学习来检测 行为异常。
用例
- 内部威胁检测
- 识别被入侵的账户
- 权限滥用
- 横向移动检测
挑战
告警疲劳
- 告警数量过多
- 高误报率
- 需要持续调优
技能缺口
- 合格分析师短缺
- 陡峭的学习曲线
- 人才保留困难
成本
- 基于数据量的许可
- 基础设施成本
- 7×24 运营的人员配置
最佳实践
- 从优先级高的用例入手
- 持续调优关联规则
- 使用 SOAR 自动化重复性响应
- 集成 threat intelligence
- 记录 playbooks 与流程
- 开展桌面推演(tabletop exercises)
- 衡量并优化指标
- 投资于团队培训
SIEM 与 SOAR 是现代 SOC 的支柱。SIEM 提供集中化的可见性 与威胁检测,而 SOAR 自动化响应并编排工具。 二者结合可实现可扩展且高效的安全运营。随着告警数量 不断增长,通过 SOAR 实现自动化不仅是值得期望的,更是维持 有效安全所必需的。
