Triage 分流

给一堆告警/事件排优先级——先处理哪个,后处理哪个。

概念借自急诊室:伤员一起涌进来,护士先按伤势轻重分类,危重的先救。SOC 也一样,告警一天几千条,不可能同时处理,必须分流。

分流在判断什么

  1. 真假 —— 这是 真阳性 还是 误报?
  2. 严重度 —— 涉及核心系统还是边缘设备?
  3. 影响范围 —— 一台机器还是整个网段?
  4. 紧急度 —— 攻击在进行中,还是已经结束?

产出

分流后给每个 事件打优先级(P1/P2/P3…),高优先级立刻进 响应,低优先级排队。

这是 SOC Tier 1 分析师的核心日常。SOAR 可以自动化一部分分流,把明显的误报先滤掉。