Detection 检测
及时发现安全事件。 整个 事件响应链条的起点——发现不了,后面遏制、清除、恢复全都无从谈起。
两条检测路线
| 方法 | 怎么判断 |
|---|
| 签名检测 | 比对已知威胁特征 —— 抓得准,但抓不到没见过的 |
| 异常检测 | 比对正常基线找偏差 —— 能抓新威胁,但误报多 |
成熟方案两者结合。
衡量检测好不好
- MTTD(Mean Time To Detect)—— 平均多久能发现,越短越好
- 漏报率(假阴性)—— 漏掉真威胁最致命
- 误报率(假阳性)—— 太多会让分析师麻木
靠 IDS、EDR、SIEM 等工具落地。