提升事件响应工作流效率的20个途径

提升效率显然可以节省时间和开销。除开这么明显的好处,还有一些其他隐形福利,比如减少人为失误、提升准确率、增加生产力等等。

[[227714]]

然而不幸的是,在事件响应领域,缺乏效率却是常态。虽然有些很棒的安全团队想要在事件响应过程中引入效率,我们生活的世界流行的却是“剪贴”式事件管理。即便团队相当有才,想往事件响应过程中引入效率却也是举步维艰。

这并不是说就没多少人想要提升事件响应过程的效率,而是说,某种程度上而言,所有关于提升事件响应效率的讨论都没有产出什么太大的改变。个中原因有很多,比如到底是哪些领域让企业投入大量时间进行人工事件管理,大家的看法可能就存在差异。

或许把企业最需要往事件响应工作流中引入效率的领域列举一下,会对现状有所帮助:

1. 警报/事件和事故单/工作队列之间的智能映射

安全公司每天要处理的事件以十亿计,警报也能有数万到数十万条,但真正开出事故单需要纳入工作队列着手处理的,可能在几百条左右。警报通常是由覆盖一个或多个事件的逻辑自动产生的。虽然质量和精确度有待考证,但至少这个过程是相对自动化的。只是,到底哪些警报需要纳入工作队列呢?很不幸,这个甄别过程就相当不明确,基本上靠人工来做了。

2. 预判优先级

不先定个优先级就干等着众多警报加入到工作队列中,这种事无异于让我们的团队白白浪费大量时间在梳理成千上万个无意义的数据节点上。何不在警报变为工作量之前就先想想我们到底面临的是什么风险和威胁?在警报内容构建过程一开始就定下优先级不是很好吗?

3. 强化前期分析

为什么要对着一大堆上下文和意义都不明确的数据发愁?为什么不战略性地在数据构建过程初期就进行分析而产出高质量的警报和更有意义更富上下文的数据再发到工作队列呢?

4. 用户识别

分析警报的时候必定要识别用户。这一步完全可以自动化,不需要再由人工操作了。

5. 资产识别

理由同上。

6. 警报评估

大多数警报评估涉及的事项都差不多,我们甚至可能遵循定好的流程来筛查某类警报。这种重复性工作何不自动化呢?

7. 理解警报

评估警报的时候,我们至少要对当前发生的事情有个基本了解,而这通常涉及审查警报本身及相关支持性证据。为什么不把这些支持性证据自动加进来呢?

8. 抽取IOC

调查涉恶意代码或恶意链接的事件往往需要抽取攻击指标(IOC)。都2018年了,好歹把抽取工作自动化了吧!

9. 事件描述

决策需要上下文和对事件的理解。如果能把大部分事件描述工作给自动化了,难道不是更能省出时间来进行分析和事件响应了吗?

10. 分析

整个事件响应工作流中最能体现人类智慧的环节。于是,省省那些在Excel表格中剪切粘贴的无脑工作吧,我们可以做得更好的。

11. 识别感染/入侵方法

分析的成果之一,就是找出当前安全状态中的漏洞并补之。然而即便发现了漏洞,我们仍然需要一个系统一个系统地登录进去再执行漏洞修补动作。这么费事的过程,就不能统一执行了吗?

12. 转向

隔离出行为异常的主机后,我们就会转向研究这些主机最近都遭遇了什么。没错,这里面涉及一些剪切粘贴的工作,还有额外的查询之类的。

13. 查找相关行为

深入了解了正在处理的事件后,我们就需要转向可以使我们找出其他地方类似事件的工作了。于是,另一波剪切粘贴和更多查询袭来。

14. 识别/填补警报中的漏洞

如果错过了某些重要事件,我们就需要了解为什么警报机制中会出现漏洞,并将该漏洞堵上。该工作自然落在安全团队身上。但如果将来有工具可以更积极主动地指引我们识别出漏掉的事件,不是更好吗?

15. 识别根源

弄清事件产生根源非常重要,但这基本是个人工过程。如果能有些辅助措施,想必是很好的。

16. 改善安全态势

发现了新的恶意域名,自然就会想要封锁它或者导引到无害的地方挂起。当然,这些操作都是人工的。

17. 事故单里记下一切

没记录就没发生过。但事故单详录过程真的有必要做那么多剪切粘贴吗?

18. 报告

严重事件通常需要做事后报告。如果事故单里已经记录下了一切重要信息,为什么还要重复一遍这个过程来提交一份可以让人骄傲地上呈管理层、高管和其他利益相关者的报告呢?

19. 沟通

简明及时的沟通在事件处理过程中起着非常重要的作用。于是,如果能从事件处理系统自动生成要汇报的各种邮件,不是很美好的事吗?

20. 抽取经验教训

世上没有完美的安全项目。处理过的任何事件都可作为经验教训以供将来参考。但这种经验教训的抽取过程如果能有工具帮忙就更好了。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/147553.html<

(0)
运维的头像运维
上一篇2025-03-11 14:47
下一篇 2025-03-11 14:48

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注