为什么选择Decripte托管SOC?
专业团队、企业级工具和成熟流程,成本仅为内部SOC的一小部分
全面可视性
24x7x365全基础设施监控,企业SIEM实时关联数百万事件
威胁狩猎
主动搜索传统自动化系统无法检测的高级威胁(APT)
快速响应
检测SLA<15分钟,响应<1小时,专业团队全天候待命
持续防护
24x7托管防御层包括防火墙、IDS/IPS、EDR、WAF和DDoS防护
威胁情报
全球威胁情报源集成,实现恶意活动早期检测
高管报告
实时仪表板和月度报告,包含KPI、趋势和战略建议
日志留存
安全存储日志12个月以上,用于取证调查和合规
SOAR自动化
自动化事件响应编排,立即遏制关键威胁
企业级技术栈
我们使用市场上最好的工具,全部包含在服务中——无额外许可费用。
企业SIEM
Splunk / IBM QRadar / Microsoft Sentinel — 高级事件关联
EDR/XDR
CrowdStrike Falcon / SentinelOne — ML和行为分析端点防护
NDR
Darktrace / Vectra AI — AI网络流量异常检测
威胁情报
Anomali / ThreatConnect — 全球IOC和APT活动源
SOAR
Palo Alto Cortex / IBM Resilient — 响应剧本自动化
取证
Volatility / Magnet AXIOM — 内存、磁盘和网络取证分析

实时SOC仪表板及安全指标
检测与响应流程
基于NIST CSF和ISO 27035的方法论
检测
通过SIEM + ML实时关联数百万事件以识别异常和IOC
分类
L1分析师验证告警,消除误报,将关键案例升级至L2/L3
调查
深度取证分析日志、流量、进程和内存以确定范围和攻击向量
遏制
自动化(SOAR)和手动操作隔离受损系统并阻断攻击者
清除
清除恶意软件、后门、持久化机制并修复被利用的漏洞
恢复
系统恢复、完整性验证和事后加强监控
专业分析师团队
L1/L2/L3分析师持有SANS GIAC、OSCP、CEH、CISSP认证,具有关键环境经验。
L1分析师 — 分类
24x7监控,告警验证,关键事件升级
L2分析师 — 狩猎
深度调查,主动威胁狩猎,复杂事件关联
L3分析师 — 事件响应
关键事件响应,取证分析,高级修复

24x7x365
持续监控
执行时间表
Plan to operate a managed SOC with 24x7 monitoring, enterprise SIEM, and continuous incident detection and response.
自动化管理工作流
DMS 自动执行完整闭环:监控、检测、开单、调查、关闭、报告 — 关键节点保留人工监督。
监控
SIEM + EDR 全天候采集
检测
UEBA + AI 关联分析
开启事件
Agent 开 DMS 工单
调查
威胁猎人 + AI 取证
关闭
缓解措施验证并关闭
告警与报告
通知相关方
循环管理周期
本方案以持续项目模式运行,按日、周、月、季、年五大周期交付可审计成果 — 全部由 DMS 编排。
- 实时· 自动化
- SIEM 日志和事件采集
- UEBA 行为检测
- AI Agent 告警分诊
- 关键事件即时通知
- 每日· 自动化
- 班次运行简报
- IOC 与威胁情报评审
- 采集器与 EDR 健康检查
- 每日执行摘要
- 每周· 自动化
- 关联规则调优
- 主动威胁狩猎
- 客户 IT 例会
- 周度态势报告
- 每月· 自动化
- C 级执行报告
- SLA 与 KPI 评审
- SOAR Playbook 更新
- 持续改进计划
- 每季· 自动化
- 事件响应桌面演练
- SIEM/EDR 架构评审
- 董事会优先级校准
- 内部控制审计
- 每年· 自动化
- NIST CSF 2.0 成熟度评估
- 战略路线图更新
- 年度培训计划
- 合同与范围评审
可审计交付物
每个周期产出具体交付物,含 SLA、定义格式和责任人。全部记录在 DMS 中,可随时审计。
实时关键告警
安全通道即时通知,附上下文、IOC 与 AI 推荐措施。
- 格式
- 报告
- 频率
- 实时
- SLA
- ≤ 15分钟
每日威胁简报
每日相关事件摘要、检测状态与威胁趋势。
- 格式
- 报告
- 频率
- 每日
- SLA
- 本地 08:00
SOC 实时仪表板
实时执行面板:MTTR、MTTD、告警、活动事件与覆盖度。
- 格式
- 仪表板
- 频率
- 实时
- SLA
- 24x7
周度态势报告
事件、趋势、已执行措施与建议的合并视图。
- 格式
- 报告
- 频率
- 每周
- SLA
- 每周一
月度执行会议
C 级会议:KPI、风险、安全 ROI 与路线图。
- 格式
- 会议
- 频率
- 每月
- SLA
- 每月
更新的 SOAR Playbook
检测与自动响应 Playbook 的版本化目录。
- 格式
- Playbook
- 频率
- 每季
- SLA
- 每季
集成与编排技术栈
DMS 集中管理客户全部网络安全技术栈。您无需操作分散工具 — 我们整合一切。
由 Decripte 托管的 Microsoft Sentinel 或 Splunk。采集、关联与长期留存。
CrowdStrike、SentinelOne 或 Defender for Endpoint。终端遥测与遏制。
跨域关联(终端、网络、身份、云),集成威胁情报。
自动化分诊、富化与响应 Playbook。
Decripte 团队 24x7x365 托管检测与响应,SLA 可审计。
身份、特权账户与可疑访问监控。
特权会话审计与实时滥用检测。
与客户密码保险库集成,关联凭证事件。
活跃 AI Agent
100% AI 服务,Agent 通过 MCP + 机器学习训练,按职能专精。秒级响应,无需排队。
Levi
安全分析师
L1/L2 告警分诊、IOC 富化与 24x7 工单开启。
Shlomo
威胁猎人
主动威胁狩猎、TTP 分析与活跃活动识别。
Dvorah
数字取证
取证分析、证据收集与时间线重建。
Asa
合规与审计
将事件映射到框架(NIST、ISO 27001、GDPR)并生成证据。
完整服务范围
外包企业SOC所需的一切
所有软件许可证(SIEM、EDR、NDR、威胁情报、SOAR)均包含在月费中。
托管SOC投资回报率
投资对比内部SOC成本或缺乏保护
70%
相比内部SOC的成本降低(分析师、许可证、基础设施)
15min
平均检测时间 vs 无SOC的277天(IBM数据泄露报告)
99.9%
合同保证SLA的服务可用性
常见问题
关于24x7托管SOC的常见问题
