
“安全运营每天干什么”“威胁情报怎么用”“SOC怎么建设”如果说渗透测试是矛那安全运营就是盾。在企业安全中安全运营团队负责日常监测、威胁检测、事件响应——他们是7×24小时守护企业安全的守夜人。威胁情报是安全运营的眼睛。没有情报你只能被动等待攻击发生有了情报你可以提前预警、主动防御。好的安全运营 检测能力 分析能力 响应能力 情报支撑。我在安全运营岗位工作过两年最深的感受是安全运营不是盯着屏幕等告警而是主动寻找威胁。从日志中找异常、从流量中找攻击、从终端中找后门——这才是安全运营的价值。今天我把威胁情报与安全运营的完整知识整理出来SOC体系、情报利用、SIEM分析、威胁狩猎、应急响应。看完这篇你对安全运营会有一个系统化认知。一、安全运营基础SOC安全运营中心┌─────────────────────────────────────────┐ │ SOC 安全运营中心 │ ├─────────────────────────────────────────┤ │ 监测层SIEM EDR NDR 威胁情报 │ ├─────────────────────────────────────────┤ │ 分析层安全分析师 威胁狩猎 │ ├─────────────────────────────────────────┤ │ 响应层应急响应 取证 恢复 │ ├─────────────────────────────────────────┤ │ 管理层策略 流程 度量 报告 │ └─────────────────────────────────────────┘安全运营核心流程1. 数据采集 → 2. 关联分析 → 3. 告警生成 → 4. 告警研判 → 5. 响应处置 → 6. 复盘改进安全运营岗位岗位职责技能要求L1分析师告警初筛基础安全知识L2分析师深度分析日志分析威胁狩猎L3分析师复杂调查逆向分析取证IR工程师应急响应排查处置取证SOC负责人团队管理安全架构管理二、威胁情报1. 情报分类类型说明示例战略情报高级别趋势APT组织动向战术情报攻击手法TTPs、ATTCK映射运营情报具体威胁攻击活动情报技术情报IOC指标IP/域名/Hash2. IOC妥协指标IOC类型说明使用场景恶意IPC2服务器IP流量阻断恶意域名C2域名DNS阻断文件Hash恶意文件指纹终端查杀URL钓鱼/恶意URLURL过滤互斥体名恶意软件特征进程检测注册表键恶意软件持久化终端检测证书指纹恶意证书TLS检测3. 威胁情报来源类型来源说明商业情报微步在线/FireEye/CrowdStrike付费质量高开源情报VirusTotal/AlienVault OTX免费行业情报ISAC/行业共享行业内共享内部情报历史事件/蜜罐自有数据社区情报MISP/ThreatFox社区共享4. 情报平台平台类型功能MISP开源情报管理/共享OpenCTI开源情报关系图TheHive开源案件管理Cortex开源自动化分析微步在线商业国内情报ThreatConnect商业情报平台5. 情报使用流程# Python查询威胁情报importrequestsdefquery_ioc(ioc,ioc_type):查询多个情报源results{}# VirusTotalvt_urlfhttps://www.virustotal.com/api/v3/{ioc_type}s/{ioc}headers{x-apikey:YOUR_API_KEY}resprequests.get(vt_url,headersheaders)ifresp.ok:dataresp.json()maliciousdata.get(data,{}).get(attributes,{}).get(last_analysis_stats,{})results[virustotal]malicious# 微步在线tb_urlfhttps://api.threatbook.cn/v3/scene/queryparams{apiKey:YOUR_KEY,resource:ioc}resprequests.post(tb_url,dataparams)ifresp.ok:results[threatbook]resp.json()returnresults# 使用resultquery_ioc(1.2.3.4,ip)print(result)三、SIEM日志分析1. 常见SIEM平台平台说明特点Splunk商业最强大生态最好ELK开源免费可定制QRadarIBM商业关联分析强奇安信态势感知国内商业中文界面Apache Metron开源大数据处理2. 日志来源日志源说明关键字段防火墙网络流量src/dst/port/actionWAFWeb攻击URL/payload/规则IDS/IPS入侵检测告警类型/payloadEDR终端行为进程/文件/网络Windows事件系统日志4624/4672/4688Linux syslog系统日志auth/daemonWeb服务器访问日志URL/UA/IPDNS域名解析query/responseVPN远程接入user/IP/时间3. Splunk查询# 基础查询语法# 搜索所有日志index*# 搜索特定源IPsrc_ip192.168.1.100# 搜索SQL注入告警indexwafsignatureSQL Injection# 时间范围earliest-24hlatestnow# 统计命令indexfirewall|stats count by src_ip|sort-count|head20# 关联分析indexauth(actionsuccess ORactionfailure)|stats count as attempts, count(eval(actionsuccess))as successes by user, src_ip|where attempts10and successes0# 检测暴力破解indexauthactionfailure|stats count as failures by src_ip, user|where failures10|sort-failures# 检测异常登录时间indexauthactionsuccess|evalhourstrftime(_time,%H)|where hour6OR hour23|table _time user src_ip# 检测横向移动indexedr process_name IN(psexec.exe,wmic.exe,PsExec64.exe)|stats count by host, process_name4. ELK查询# Kibana KQL查询# 搜索特定IPsource.ip:192.168.1.100# 搜索SQL注入event.action:SQL InjectionOR http.request.uri:*union*# 统计# 在Kibana可视化中创建图表# 聚合: Terms / Date Histogram / Count# 检测异常# Elastic Security内置检测规则# Machine Learning异常检测四、EDR终端检测1. EDR核心功能功能说明进程监控记录所有进程创建文件监控文件创建/修改/删除网络监控进程网络连接注册表监控注册表修改行为分析进程行为基线威胁检测基于规则和AI响应处置隔离/阻断/清除2. 常见EDR产品产品类型特点CrowdStrike Falcon商业全球领先SentinelOne商业AI驱动微步TDP国内商业中文支持奇安信天擎国内商业终端管理SysmonELK开源自建方案Wazuh开源开源HIDS3. Sysmon配置Sysmonschemaversion4.82!-- 进程创建监控 --RuleGroupnameProcessCreategroupRelationorProcessCreateonmatchinclude!-- 监控PowerShell --Imageconditioncontainspowershell.exe/Image!-- 监控编码执行 --CommandLineconditioncontains-enc/CommandLineCommandLineconditioncontains-EncodedCommand/CommandLine!-- 监控可疑下载 --CommandLineconditioncontainsDownloadString/CommandLineCommandLineconditioncontainsDownloadFile/CommandLine!-- 监控Mimikatz --Imageconditioncontainsmimikatz/Image!-- 监控procdump --Imageconditioncontainsprocdump/Image/ProcessCreate/RuleGroup!-- 网络连接 --RuleGroupnameNetworkConnectgroupRelationorNetworkConnectonmatchinclude!-- 监控非常见端口 --DestinationPortconditionnot in80,443,53,22,25,123,3389/DestinationPort/NetworkConnect/RuleGroup!-- 文件创建 --RuleGroupnameFileCreategroupRelationorFileCreateonmatchincludeTargetFilenameconditioncontains.exe/TargetFilenameTargetFilenameconditioncontains.dll/TargetFilenameTargetFilenameconditioncontains.bat/TargetFilenameTargetFilenameconditioncontains.ps1/TargetFilename/FileCreate/RuleGroup/Sysmon五、威胁狩猎1. 威胁狩猎方法方法说明示例假设驱动基于假设主动搜索“假设有C2外连”情报驱动基于IOC搜索搜索已知恶意IPTTP驱动基于攻击技术搜索搜索PowerShell编码执行异常驱动基于异常行为搜索非常规时间的大量操作机器学习AI辅助发现异常行为基线偏差2. ATTCK框架MITRE ATTCK是攻击技术分类框架。战术说明检测方法Initial Access初始访问钓鱼/VPN日志Execution执行进程监控Persistence持久化注册表/服务/计划任务Privilege Escalation提权权限变更监控Defense Evasion防御规避编码/混淆检测Credential Access凭据获取LSASS访问监控Discovery发现网络扫描/系统查询Lateral Movement横向移动远程登录/PsExecCollection收集文件访问监控Command ControlC2异常外连检测Exfiltration外泄大流量传输监控Impact影响加密/删除/修改3. 狩猎查询示例# 1. 搜索PowerShell编码执行indexwindowsEventCode4688Image*powershell.exe|regexCommandLine(?i)(-enc|-EncodedCommand)|table _timehostuser CommandLine# 2. 搜索Mimikatz行为LSASS访问indexedr(process*lsass*ORaccess*lsass*)|stats count by host, process, user# 3. 搜索计划任务创建持久化indexwindowsEventCode4698|table _timehostuser TaskName TaskContent# 4. 搜索异常外连C2检测indexfirewallactionallow|stats count by src_ip dst_ip dst_port|where dst_port NOT IN(80,443,53,22,25)|sort-count# 5. 搜索横向移动PsExec/WMIindexedr process IN(psexec.exe,PsExec64.exe,wmic.exe)|stats count by src_host dst_host user# 6. 搜索数据外泄indexfirewall bytes_out10000000|stats sum(bytes_out)as total_out by src_ip dst_ip|sort-total_out六、应急响应1. 响应流程1. 接报5分钟→ 2. 初步研判15分钟→ 3. 隔离止损30分钟 → 4. 深度分析1-4小时→ 5. 清除威胁2-8小时 → 6. 恢复业务 → 7. 复盘改进2. 响应级别级别说明响应时间人员P0 严重核心系统被入侵15分钟全团队P1 高危重要系统告警30分钟L2L3P2 中危可疑行为2小时L1L2P3 低危常规告警4小时L13. 常见安全事件响应事件类型关键操作工具挖矿木马杀进程→清定时任务→清后门EDR日志勒索病毒隔离网络→阻断传播→恢复备份EDR备份钓鱼攻击禁用账号→修改密码→清除邮件邮件系统数据泄露确定范围→阻断外传→取证DLP流量横向移动隔离主机→阻断通信→清除后门EDR防火墙C2外连阻断IP→溯源分析→清除植入NDREDR七、安全度量指标1. 关键指标指标说明目标MTTD平均检测时间30分钟MTTR平均响应时间1小时告警准确率真实告警比例80%事件闭环率已闭环事件比例95%误报率误报占告警比例20%覆盖率检测规则覆盖ATTCK70%2. SOC效能评估维度指标检测能力ATTCK覆盖率/检测规则数响应能力MTTR/闭环率分析能力狩猎发现数/误报率情报能力情报使用率/情报命中率自动化自动化处置比例八、安全运营工具箱工具功能类型SplunkSIEM商业ELKSIEM开源SuricataIDS/IPS开源Zeek流量分析开源Sysmon终端监控开源WazuhHIDS开源TheHive案件管理开源MISP情报平台开源Cortex自动分析开源Velociraptor取证分析开源VirusTotal情报查询在线微步在线情报查询商业九、安全运营建设路线分阶段建设阶段时间目标第1阶段1-3月基础日志采集SIEM部署第2阶段3-6月EDR部署告警规则建设第3阶段6-12月威胁狩猎自动化响应第4阶段12月情报驱动AI辅助建设Checklist检查项是否完成日志集中采集☐SIEM平台部署☐EDR全终端覆盖☐检测规则建设☐告警分流转派☐应急响应流程☐威胁情报接入☐威胁狩猎常态化☐自动化响应☐安全度量看板☐学习资源安全运营是网络安全中岗位最多、需求最稳定的方向。与渗透测试不同安全运营更侧重于防御、检测和响应。一个好的安全运营团队是企业安全防线的最后一道关卡。从SIEM日志分析到威胁狩猎从威胁情报利用到应急响应安全运营需要的知识面广而深。随着ATTCK框架的普及和AI技术的应用安全运营正在从被动响应走向主动狩猎。如果你对安全运营和威胁情报感兴趣想系统学习更多知识——包括安全运营、入侵检测、应急响应、CTF实战等——可以参考下面整理的完整学习资料包。内容涵盖从零基础到实战进阶200节视频课程配套工具和靶场环境涵盖攻防对抗全生命周期。这些东西我都可以免费分享给大家需要的可以点这里自取:网安入门到进阶资源总结维度核心能力检测SIEM EDR NDR分析日志关联 威胁狩猎情报IOC匹配 TTP分析响应应急流程 自动化度量MTTD MTTR 覆盖率 安全运营的本质是看见——看见攻击、看见异常、看见风险。只有看得见才能防得住。————————————————