互联网服务SOC平台海量告警

在SOC建设过程中,如何处理海量告警?

参与18

2同行回答

kermitkermit项目经理某知名零售企业
这个是一个真实情况下一定会碰到的问题,SIEM本来就会接入大量不同的日志,并定义大量威胁用例,伴随而来的一定是大量的告警。其中一定混杂着真实的告警和误报。除了通过调优规则来减少误报之外,剩下的告警可能依然数量非常大。根据经验,一个安全分析师一天能处理的安全告警一般...显示全部

这个是一个真实情况下一定会碰到的问题,SIEM本来就会接入大量不同的日志,并定义大量威胁用例,伴随而来的一定是大量的告警。其中一定混杂着真实的告警和误报。除了通过调优规则来减少误报之外,剩下的告警可能依然数量非常大。根据经验,一个安全分析师一天能处理的安全告警一般在十几个。而在我面临的实际情况中,初期产生的告警量远远超过安全分析师能处理的量。我应对的办法是,把安全告警分成了普通级别和特别严重级别。普通级别的告警仅仅会被记录成事件,然后利用定时脚本定期得(每周或者每天)把这些事件汇总起来做自动分析,通过聚合挑出最严重的事件和对应主体。特别严重级别事件一般是在原有的威胁用例基础上调高阈值,只有在严重的攻击或者违例情况下才会告警。当然,如果某个威胁用例本身的精确度和严重程度就很高的话,那也会被定义成特别严重级别事件的。通过这个方法,无疑会降低SIEM系统的敏感度。但是却使得整个系统的运维可以持续进行。在运维过程中会,我们也定义了流程来逐渐降低规则的误报以及特别严重事件的阈值,从而找到一个运维和优化之间的平衡点。

收起
餐饮 · 2017-12-28
浏览2751
wangzhaowenwangzhaowen安全工程师HFBank
其实方案、方法个人觉得比较多,无论从厂商、同业交流获得还是产品自带,个人认为目前比较有效的一种方法是用人铺,比如就用3个月的时间3--5个驻场人员(外包、企业内人员均可),进行海量日志的梳理,基本上95%以上的误报会被清除,同时会积累很多的经验。...显示全部

其实方案、方法个人觉得比较多,无论从厂商、同业交流获得还是产品自带,个人认为目前比较有效的一种方法是用人铺,比如就用3个月的时间3--5个驻场人员(外包、企业内人员均可),进行海量日志的梳理,基本上95%以上的误报会被清除,同时会积累很多的经验。

收起
银行 · 2017-12-28
浏览2674

提问者

weejii
系统工程师银联商务
擅长领域: 云计算私有云主机

问题来自

问题状态

  • 发布时间:2017-12-27
  • 关注会员:3 人
  • 问题浏览:5472
  • 最近回答:2017-12-28
  • X社区推广