🗺️ 資安考證地圖

SOC 怎麼發現攻擊

安全營運中心(Security Operations Center,SOC)是資訊系統的中央監控室。這一頁從「偵測方」的角度,帶你看懂它靠什麼發現安靜潛伏的攻擊者。

SOC 營運模式與分析師分層 EDR/NDR/XDR 的視野 威脅情資與痛苦金字塔 威脅獵捕與欺敵

💡 先搞懂問題:告警很多,攻擊卻藏得住

一間有規模的公司,防火牆、伺服器、端點、雲端每天加起來可能吐出好幾萬筆日誌與告警。問題不是「看不到」,而是看不完:真正的攻擊只占其中極少數,卻淹沒在大量正常事件與誤報裡。攻擊者也很清楚這點,會刻意讓自己的動作看起來像日常維運,於是能在內網安靜潛伏好幾個月才被發現。

安全營運中心(Security Operations Center,簡稱 SOC)就是為了解決這件事而存在的單位。它把各處的紀錄集中起來,用工具與人力持續盯著,把「一大堆事件」逐步篩成「少數需要處理的真正威脅」,再啟動應變。

生活比喻:大樓的中央監控室。保全坐在牆前,一整面螢幕接著各樓層的攝影機與感測器。門禁刷卡、電梯上下、有人走動,畫面一直在跳。保全的工作不是盯著每一格畫面,而是判斷哪一個「不太對」——三更半夜有人在財務室門口徘徊,才值得起身查看,必要時通知警察。
回到資安:SOC 就是資訊系統的中央監控室。那面螢幕牆對應的是 SIEM(日誌集中與關聯告警的平台),保全的判斷對應的是分析師的分流與調查。比喻容易誤解的地方是:監控室不是「看到全部」就贏,而是要有辦法把海量畫面收斂成少數值得查的線索——這正是偵測最難的部分。

偵測漏斗:從海量事件到真正威脅(滑鼠移到任一層看說明)
把成千上萬的原始事件,一層一層篩成少數需要人處理的真正威脅——每一層都可能篩掉真攻擊(漏報)或留下雜訊(誤報)。
← 左右滑動看完整圖 →
數字為示意,用來表達量級的收斂,而非實際比例。

這一頁只談「偵測方」:SOC 用什麼組織方式、什麼工具、什麼情報,去把攻擊從雜訊裡撈出來。你會先玩幾個互動,再把背後的原理補齊。若想搭配看攻擊在日誌上留下的痕跡,可參考 日誌管理與 SIEM;想看攻擊手法怎麼被歸類,可參考 MITRE ATT&CK;發現之後怎麼處理,見 事件應變。

🎮 互動實驗室

下面幾個互動都在教「偵測方怎麼判斷」。畫面上的內容全是虛構的教學情境,不會連到任何真實系統,也不會給出可以拿去攻擊的指令——重點放在怎麼看出異常。

實驗室一:程序樹偵探

端點偵測(EDR)會記錄「哪個程式啟動了哪個程式」,串起來就是一棵程序樹。合法工具本身不可疑,可疑的是父子關係。點下面每棵樹裡你覺得可疑的那個節點,看看判斷對不對。

提示:先想一個問題——「這個父程式,正常情況下會生出這個子程式嗎?」

實驗室二:痛苦金字塔(Pyramid of Pain)

同樣是「入侵指標(IoC)」,換掉它們讓攻擊者付出的代價差很多。把左邊的指標卡片指派到金字塔對的一層;越往上,攻擊者要更換就越痛。指派完按「模擬更換成本」,看攻擊者被迫改東西時有多麻煩。

畫面正在發生什麼:你在替每個指標決定「它有多容易被攻擊者換掉」。金字塔越上層,換掉的成本越高,對防守越有價值。
EDR/NDR/XDR 視野切換(同一次入侵,切換看誰看得到哪一步)
EDR 看主機內部發生的事,NDR 看網路上流動的封包,XDR 把兩邊串起來做關聯。切換上面的按鈕,被點亮的步驟就是該工具看得到的。
← 左右滑動看完整圖 →

實驗室三:入站連線 vs 反彈連線

防火牆通常擋「外面連進來」,卻放行「內部連出去」。這讓只設定入站規則的防守出現盲點。按 ▶ 下一步 讓兩種情境各走一遍,看防火牆分別怎麼反應,以及偵測方該把注意力放哪。

畫面正在發生什麼:紅色箭頭是連線發起的方向。注意「誰先開口」——防火牆的入站規則只看得到從外面敲門的那一種。

本互動只呈現「連線方向」這個概念,不涉及任何可執行的指令或工具。重點是理解:光擋入站不夠,出站行為也要納入偵測。

欺敵情境:誰碰到了誘餌?(點畫面上的角色,看代表什麼)
Honeytoken 是放進系統裡的假帳號、假金鑰或假資料,正常業務流程根本不會用到它。點點看三個角色,理解為什麼「一被碰就幾乎可以確定有問題」,誤報因此極低。
← 左右滑動看完整圖 →

實驗室四:Tier 1 告警分流模擬

第一層分析師的工作是分流:把每筆告警判成「誤報」、「升級給第二層調查」或「立即處置」。逐筆讀情境、做決定,系統立刻告訴你判斷是否合理,並說明理由。這是虛構告警,用來練判斷邏輯。

分流不是「全部往上丟」——那會塞爆第二層;也不是「看起來像雜訊就關掉」——那可能放走真攻擊。關鍵是證據強不強、影響急不急。

📘 原理補完

SOC 要自己養,還是外包?

維持一支能 24 小時輪班的資安團隊,需要大量人力與經驗,多數企業負擔不起,卻又不能讓夜間與假日變成防護空窗。於是有三種常見安排:

自建 SOC(In-house)的可視度與控制力最高,對自家環境最熟,但人才難找、成本重。MSSP(代管資安服務商)多半負責設備維運與監控、把告警轉給你,偏「看見與通報」。MDR(代管偵測與回應)更進一步,除了監控還主動調查、執行威脅獵捕,並實際做出隔離、封鎖等處置,以訂閱方式取得 24×7 的能力。實務上很多公司走混合模式:白天由內部團隊處理,夜間與假日交給外部。

三種模式,誰做到哪一步
長條越長,代表該模式主動承擔的環節越多;但事件的最終責任與決策,永遠留在企業自己身上。
容易搞混:MSSP 偏重代管設備與轉發告警;MDR 會主動調查並執行回應。另外「SOC」(安全營運中心,一個監控單位)和「SOC 報告」(會計師出具的服務商控制報告)是完全不同的東西,只是縮寫剛好一樣。

分析師分三層

SOC 內部通常把人依經驗分層,讓每筆告警流到對的人手上:

告警由下往上流:能在第一層解決的就不往上送,真正複雜的才交給更資深的人,避免資深人力被雜訊淹沒。

衡量 SOC 做得好不好,常用 MTTD(平均偵測時間)與 MTTR(平均回應時間),越短越好,加上誤報率。要注意這些是衡量「績效」的 KPI;像「尚未修補的高風險弱點數」這種提早預示風險升高的指標,屬於 KRI(關鍵風險指標),兩者用途不同。

EDR、NDR、XDR:各看得到什麼,盲點在哪

傳統防毒只能比對已知病毒的特徵碼,擋不住無檔案攻擊與新型勒索軟體;而且只看端點或只看網路,都拼不出攻擊的完整路徑。三種偵測回應工具因此分工:

工具看什麼強項盲點
EDR
端點偵測與回應
每台主機上的程序、登錄檔、記憶體、檔案與外連行為看得到主機內部細節,能一鍵遠端隔離;能抓無檔案攻擊與合法工具被濫用要在主機裝代理程式,老舊或資源不足的 OT 設備常裝不了;看不到沒裝代理的裝置
NDR
網路偵測與回應
網路流量與中繼資料(誰連誰、多少量、什麼時間)不必裝代理就涵蓋全網段,適合抓對外的 C2 通訊、橫向移動、資料外傳流量加密後只看得到「連了誰」而非內容;難確認主機內部到底做了什麼
XDR
延伸偵測與回應
把端點、網路、郵件、身分、雲端的遙測整合起來跨來源關聯,判斷分散的異常是不是同一場攻擊,減少各系統各自告警依賴各來源資料的品質與涵蓋度;整合與調校複雜

選工具的原則是「異常出現在哪就用對應的工具」:端點出現可疑程序、程式碼被注入記憶體,以 EDR 為主;網路流量異常才以 NDR 為主;要判斷多項異常屬不屬於同一波攻擊,交給 XDR 跨來源關聯。EDR 收到疑似後滲透工具的告警時,第一步是用 EDR 隔離主機網路、並在開機狀態下保全記憶體證據,而不是急著關機或重灌。

威脅情資 CTI:把「別人踩過的雷」變成自己的偵測規則

只憑自家日誌,往往被攻擊後才知道對手是誰。威脅情資(Cyber Threat Intelligence,CTI)就是蒐集並分析攻擊者與漏洞的資訊,再轉成實際的偵測與封鎖規則——沒轉成動作的情資,只是收藏品。它分三個層級:

越上層越抽象、給決策者看趨勢;越下層越具體、直接餵進防護設備。

IoC 與 TTP 的差別很重要:IoC(入侵指標,Indicator of Compromise)是攻擊留下的具體痕跡,例如惡意 IP、網域、檔案雜湊;TTP(戰術、技術與程序)描述攻擊者「怎麼做事」的手法。IoC 好比對、也好被換掉;TTP 抽象、卻更難改,這帶出下一個概念——痛苦金字塔。

痛苦金字塔(Pyramid of Pain):把偵測用的指標從下到上排——雜湊值、IP 位址、網域名稱、主機/網路痕跡、工具、TTP。位置越高,攻擊者若想避開偵測就得付出越大代價。換一個檔案雜湊,重編譯一下就好;換一組 TTP,等於要重新設計整套攻擊流程。所以偵測方應該盡量往金字塔上層布防:抓行為與手法,而不是只封鎖一個個會不斷變動的雜湊與 IP。你在上面的實驗室二已經動手體驗過這個成本差異。

情資怎麼交換?用 STIX 與 TAXII 兩個標準搭配。簡單記:STIX 是「內容的格式」,TAXII 是「傳送的通道」。

STIX 規範「一則情資長什麼樣」,TAXII 規範「情資怎麼從一方送到另一方」。

威脅獵捕:假設攻擊者已經在裡面了

國家級攻擊者會刻意避開已知特徵,潛伏數月甚至數年都不觸發告警。只等告警響的 SOC 永遠慢一步。威脅獵捕(Threat Hunting)因此是「假設驅動」的主動搜尋:先根據情資與 ATT&CK 描述的手法,假設「攻擊者可能用了這一招」,再到日誌與端點資料裡驗證這個假設成不成立——找到就抓,找不到也縮小了範圍。它和弱點掃描不同:獵捕找的是「已經潛伏的攻擊者」,弱掃找的是「系統可能被利用的缺陷」。

欺敵技術:讓攻擊者自己露出馬腳

當攻擊者用合法帳號活動時,行為很難跟正常員工區分。欺敵(Deception)的想法是布置一些「正常人不會碰」的假資產,一被碰就是高可信度的告警,誤報極低。依互動程度分成三級:

類型是什麼成本情報價值 / 風險
低互動蜜罐只模擬少量服務的表層回應低,可大量鋪設情報有限;風險低
中互動蜜罐可讓攻擊者登入、得到近似真實的回應中等情報中等
高互動蜜罐放在隔離環境的真實系統與應用高,建置維護最貴情報最完整;但隔離不當可能被當跳板
Honeytoken假帳號、假金鑰、假文件或資料庫假資料列最輕量抓內部威脅與憑證外洩最便宜;任何使用都是異常

互動程度和成本、情報量成正比——所以「高互動或完整作業系統的誘餌成本低、容易擴展」是錯誤敘述。蜜罐也不能保證偵測到所有新型或零時差攻擊,連接到生產環境的蜜網若隔離不當,反而可能讓攻擊者借道進入,這些絕對化或大意的描述都要小心。

從偵測角度看 LOLBins 與程序樹

攻擊者常「就地取材」,借用系統本來就有、又有數位簽章的合法工具來做壞事,這類被濫用的內建程式統稱 LOLBins(Living-off-the-Land Binaries)。常被點名的名稱包括 PowerShell、rundll32、regsvr32、mshta、certutil、wmic、bitsadmin、schtasks 等(Linux 對應的清單叫 GTFOBins)。因為程式本身合法、防毒不會擋,單看程式名稱無法判斷好壞。

偵測的關鍵是看上下文,尤其是程序樹的父子關係與命令列參數:文書軟體正常情況下不會生出命令列直譯器;一個系統工具若帶著「隱藏視窗+一長串編碼過的參數」啟動、或去載入暫存資料夾裡副檔名不對的檔案,就值得懷疑。勒索軟體發作前還常呼叫用來刪除備份與陰影複本的系統指令,這也是一個強訊號。判斷可疑檔案要看檔頭而不是副檔名;不能因為「起點是合法程式」就下結論說流程正常,也不能封鎖了一個網域就宣布安全——持久化機制與惡意元件可能都還在。

反彈連線的概念:防火牆通常擋入站、放行出站,攻擊者利用這一點,讓被控制的主機主動往外連到攻擊者那裡。因此只設定「擋外面連進來」的規則會有盲點,出站流量也必須納入監控。偵測時把注意力放在幾個訊號上:不尋常的對外連線、由非瀏覽器程序(尤其命令列直譯器)發起的連外、連往罕見的目的埠、以及命令列直譯器同時帶著網路連線行為。這些訊號組合起來,比單看任何一個都更能指出問題。(本頁只談如何從偵測角度辨識,不提供任何反彈連線的指令、payload 或濫用工具的命令列。)

✅ 自我檢測

六題原創情境題,選完立刻看對錯與解析。這些題目是為理解概念而寫,不是考古題。

🎯 重點整理(考前 30 秒)