💡 先搞懂問題:告警很多,攻擊卻藏得住
一間有規模的公司,防火牆、伺服器、端點、雲端每天加起來可能吐出好幾萬筆日誌與告警。問題不是「看不到」,而是看不完:真正的攻擊只占其中極少數,卻淹沒在大量正常事件與誤報裡。攻擊者也很清楚這點,會刻意讓自己的動作看起來像日常維運,於是能在內網安靜潛伏好幾個月才被發現。
安全營運中心(Security Operations Center,簡稱 SOC)就是為了解決這件事而存在的單位。它把各處的紀錄集中起來,用工具與人力持續盯著,把「一大堆事件」逐步篩成「少數需要處理的真正威脅」,再啟動應變。
回到資安:SOC 就是資訊系統的中央監控室。那面螢幕牆對應的是 SIEM(日誌集中與關聯告警的平台),保全的判斷對應的是分析師的分流與調查。比喻容易誤解的地方是:監控室不是「看到全部」就贏,而是要有辦法把海量畫面收斂成少數值得查的線索——這正是偵測最難的部分。
這一頁只談「偵測方」:SOC 用什麼組織方式、什麼工具、什麼情報,去把攻擊從雜訊裡撈出來。你會先玩幾個互動,再把背後的原理補齊。若想搭配看攻擊在日誌上留下的痕跡,可參考 日誌管理與 SIEM;想看攻擊手法怎麼被歸類,可參考 MITRE ATT&CK;發現之後怎麼處理,見 事件應變。
🎮 互動實驗室
下面幾個互動都在教「偵測方怎麼判斷」。畫面上的內容全是虛構的教學情境,不會連到任何真實系統,也不會給出可以拿去攻擊的指令——重點放在怎麼看出異常。
實驗室一:程序樹偵探
端點偵測(EDR)會記錄「哪個程式啟動了哪個程式」,串起來就是一棵程序樹。合法工具本身不可疑,可疑的是父子關係。點下面每棵樹裡你覺得可疑的那個節點,看看判斷對不對。
實驗室二:痛苦金字塔(Pyramid of Pain)
同樣是「入侵指標(IoC)」,換掉它們讓攻擊者付出的代價差很多。把左邊的指標卡片指派到金字塔對的一層;越往上,攻擊者要更換就越痛。指派完按「模擬更換成本」,看攻擊者被迫改東西時有多麻煩。
實驗室三:入站連線 vs 反彈連線
防火牆通常擋「外面連進來」,卻放行「內部連出去」。這讓只設定入站規則的防守出現盲點。按 ▶ 下一步 讓兩種情境各走一遍,看防火牆分別怎麼反應,以及偵測方該把注意力放哪。
本互動只呈現「連線方向」這個概念,不涉及任何可執行的指令或工具。重點是理解:光擋入站不夠,出站行為也要納入偵測。
實驗室四:Tier 1 告警分流模擬
第一層分析師的工作是分流:把每筆告警判成「誤報」、「升級給第二層調查」或「立即處置」。逐筆讀情境、做決定,系統立刻告訴你判斷是否合理,並說明理由。這是虛構告警,用來練判斷邏輯。
📘 原理補完
SOC 要自己養,還是外包?
維持一支能 24 小時輪班的資安團隊,需要大量人力與經驗,多數企業負擔不起,卻又不能讓夜間與假日變成防護空窗。於是有三種常見安排:
自建 SOC(In-house)的可視度與控制力最高,對自家環境最熟,但人才難找、成本重。MSSP(代管資安服務商)多半負責設備維運與監控、把告警轉給你,偏「看見與通報」。MDR(代管偵測與回應)更進一步,除了監控還主動調查、執行威脅獵捕,並實際做出隔離、封鎖等處置,以訂閱方式取得 24×7 的能力。實務上很多公司走混合模式:白天由內部團隊處理,夜間與假日交給外部。
分析師分三層
SOC 內部通常把人依經驗分層,讓每筆告警流到對的人手上:
衡量 SOC 做得好不好,常用 MTTD(平均偵測時間)與 MTTR(平均回應時間),越短越好,加上誤報率。要注意這些是衡量「績效」的 KPI;像「尚未修補的高風險弱點數」這種提早預示風險升高的指標,屬於 KRI(關鍵風險指標),兩者用途不同。
EDR、NDR、XDR:各看得到什麼,盲點在哪
傳統防毒只能比對已知病毒的特徵碼,擋不住無檔案攻擊與新型勒索軟體;而且只看端點或只看網路,都拼不出攻擊的完整路徑。三種偵測回應工具因此分工:
| 工具 | 看什麼 | 強項 | 盲點 |
|---|---|---|---|
| EDR 端點偵測與回應 | 每台主機上的程序、登錄檔、記憶體、檔案與外連行為 | 看得到主機內部細節,能一鍵遠端隔離;能抓無檔案攻擊與合法工具被濫用 | 要在主機裝代理程式,老舊或資源不足的 OT 設備常裝不了;看不到沒裝代理的裝置 |
| NDR 網路偵測與回應 | 網路流量與中繼資料(誰連誰、多少量、什麼時間) | 不必裝代理就涵蓋全網段,適合抓對外的 C2 通訊、橫向移動、資料外傳 | 流量加密後只看得到「連了誰」而非內容;難確認主機內部到底做了什麼 |
| XDR 延伸偵測與回應 | 把端點、網路、郵件、身分、雲端的遙測整合起來 | 跨來源關聯,判斷分散的異常是不是同一場攻擊,減少各系統各自告警 | 依賴各來源資料的品質與涵蓋度;整合與調校複雜 |
選工具的原則是「異常出現在哪就用對應的工具」:端點出現可疑程序、程式碼被注入記憶體,以 EDR 為主;網路流量異常才以 NDR 為主;要判斷多項異常屬不屬於同一波攻擊,交給 XDR 跨來源關聯。EDR 收到疑似後滲透工具的告警時,第一步是用 EDR 隔離主機網路、並在開機狀態下保全記憶體證據,而不是急著關機或重灌。
威脅情資 CTI:把「別人踩過的雷」變成自己的偵測規則
只憑自家日誌,往往被攻擊後才知道對手是誰。威脅情資(Cyber Threat Intelligence,CTI)就是蒐集並分析攻擊者與漏洞的資訊,再轉成實際的偵測與封鎖規則——沒轉成動作的情資,只是收藏品。它分三個層級:
IoC 與 TTP 的差別很重要:IoC(入侵指標,Indicator of Compromise)是攻擊留下的具體痕跡,例如惡意 IP、網域、檔案雜湊;TTP(戰術、技術與程序)描述攻擊者「怎麼做事」的手法。IoC 好比對、也好被換掉;TTP 抽象、卻更難改,這帶出下一個概念——痛苦金字塔。
情資怎麼交換?用 STIX 與 TAXII 兩個標準搭配。簡單記:STIX 是「內容的格式」,TAXII 是「傳送的通道」。
威脅獵捕:假設攻擊者已經在裡面了
國家級攻擊者會刻意避開已知特徵,潛伏數月甚至數年都不觸發告警。只等告警響的 SOC 永遠慢一步。威脅獵捕(Threat Hunting)因此是「假設驅動」的主動搜尋:先根據情資與 ATT&CK 描述的手法,假設「攻擊者可能用了這一招」,再到日誌與端點資料裡驗證這個假設成不成立——找到就抓,找不到也縮小了範圍。它和弱點掃描不同:獵捕找的是「已經潛伏的攻擊者」,弱掃找的是「系統可能被利用的缺陷」。
欺敵技術:讓攻擊者自己露出馬腳
當攻擊者用合法帳號活動時,行為很難跟正常員工區分。欺敵(Deception)的想法是布置一些「正常人不會碰」的假資產,一被碰就是高可信度的告警,誤報極低。依互動程度分成三級:
| 類型 | 是什麼 | 成本 | 情報價值 / 風險 |
|---|---|---|---|
| 低互動蜜罐 | 只模擬少量服務的表層回應 | 低,可大量鋪設 | 情報有限;風險低 |
| 中互動蜜罐 | 可讓攻擊者登入、得到近似真實的回應 | 中等 | 情報中等 |
| 高互動蜜罐 | 放在隔離環境的真實系統與應用 | 高,建置維護最貴 | 情報最完整;但隔離不當可能被當跳板 |
| Honeytoken | 假帳號、假金鑰、假文件或資料庫假資料列 | 最輕量 | 抓內部威脅與憑證外洩最便宜;任何使用都是異常 |
互動程度和成本、情報量成正比——所以「高互動或完整作業系統的誘餌成本低、容易擴展」是錯誤敘述。蜜罐也不能保證偵測到所有新型或零時差攻擊,連接到生產環境的蜜網若隔離不當,反而可能讓攻擊者借道進入,這些絕對化或大意的描述都要小心。
從偵測角度看 LOLBins 與程序樹
攻擊者常「就地取材」,借用系統本來就有、又有數位簽章的合法工具來做壞事,這類被濫用的內建程式統稱 LOLBins(Living-off-the-Land Binaries)。常被點名的名稱包括 PowerShell、rundll32、regsvr32、mshta、certutil、wmic、bitsadmin、schtasks 等(Linux 對應的清單叫 GTFOBins)。因為程式本身合法、防毒不會擋,單看程式名稱無法判斷好壞。
偵測的關鍵是看上下文,尤其是程序樹的父子關係與命令列參數:文書軟體正常情況下不會生出命令列直譯器;一個系統工具若帶著「隱藏視窗+一長串編碼過的參數」啟動、或去載入暫存資料夾裡副檔名不對的檔案,就值得懷疑。勒索軟體發作前還常呼叫用來刪除備份與陰影複本的系統指令,這也是一個強訊號。判斷可疑檔案要看檔頭而不是副檔名;不能因為「起點是合法程式」就下結論說流程正常,也不能封鎖了一個網域就宣布安全——持久化機制與惡意元件可能都還在。
反彈連線的概念:防火牆通常擋入站、放行出站,攻擊者利用這一點,讓被控制的主機主動往外連到攻擊者那裡。因此只設定「擋外面連進來」的規則會有盲點,出站流量也必須納入監控。偵測時把注意力放在幾個訊號上:不尋常的對外連線、由非瀏覽器程序(尤其命令列直譯器)發起的連外、連往罕見的目的埠、以及命令列直譯器同時帶著網路連線行為。這些訊號組合起來,比單看任何一個都更能指出問題。(本頁只談如何從偵測角度辨識,不提供任何反彈連線的指令、payload 或濫用工具的命令列。)
✅ 自我檢測
六題原創情境題,選完立刻看對錯與解析。這些題目是為理解概念而寫,不是考古題。
🎯 重點整理(考前 30 秒)
- SOC 是監控單位,把海量事件收斂成少數真威脅再應變;缺人手就用 MSSP(代管監控告警)或 MDR(連調查與處置一起代管),常見折衷是白天自建、夜間外包的混合模式。責任仍在企業自己。
- 分析師分三層:Tier 1 分流、Tier 2 深入調查、Tier 3 威脅獵捕與惡意程式分析。績效看 MTTD/MTTR(KPI),別跟 KRI 搞混。
- 選偵測工具看位置:主機內部行為用 EDR、網路流量用 NDR、跨來源關聯用 XDR。EDR 需裝代理,OT 老設備常裝不了;NDR 遇加密流量只看得到連了誰。
- CTI 分戰略/戰術/技術三層,價值在於轉成偵測與封鎖規則。IoC 是痕跡(好換),TTP 是手法(難換)。
- 痛苦金字塔由下到上:雜湊、IP、網域、主機/網路痕跡、工具、TTP;越往上攻擊者越難更換,偵測方應盡量往上層布防。
- STIX 是內容格式,TAXII 是傳輸通道;威脅獵捕是假設驅動的主動搜尋,和找缺陷的弱點掃描不同。
- 欺敵靠誤報低:蜜罐互動程度越高、成本與情報越多、風險也越大;Honeytoken 是最輕量的誘餌,一被碰幾乎就是入侵。
- LOLBins 是合法工具被濫用,看程序樹父子關係與命令列參數才分得出好壞;反彈連線讓受害主機主動連出去,所以出站流量與異常外連也要監控。