it-service@brocent.com
SOC 日誌管理
2026 年 8 月報告週期內,日誌源覆蓋情況、接入數據量、檢測與研判表現、事件處置結果,以及日誌留存現狀。
本期未發生安全事件;日誌覆蓋仍有兩處盲區
平台本期從十四個日誌源接入 41.2 GB 數據,共產生 63 條告警,其中 11 條升級至分析師調查。十一條全部判定爲正常行爲或預期內的管理操作;未宣告任何安全事件,也無需向客戶升級。平均檢測耗時 7 分鐘,平均研判耗時 34 分鐘,兩項均在目標之內。
仍有兩個日誌源未接入:兩台未配置 syslog 目標地址的接入交換機,以及三台代理版本早於當前日誌架構的 macOS 終端。二者合計使深圳接入層和部分研究團隊設備處於檢測範圍之外。日誌留存爲熱數據 90 天、冷數據 12 個月,滿足當前要求,但短於環境中其他業務記錄所適用的七年期限。
本期監控狀況
告警數下降而升級比例保持穩定,說明這是規則調優的結果,而非警惕性下降:較 7 月減少的 18 條告警,來自對三類經過兩個週期確認的已知正常模式的抑制。
四項需要採取行動
證據。 兩台接入交換機均未配置 syslog 目標地址。其中一台固件落後一個版本,另一台已脫離廠商支援 —— 這也是《配置管理》報告建議更換它的原因。
影響。 這兩台交換機上的端口級變更、認證失敗與配置修改不會在任何地方留下記錄。攻擊者若取得深圳接入層的物理或管理訪問權,將不留任何痕跡。
建議。 本月爲仍受支援的那台交換機配置 syslog 轉發;並將日誌轉發列入另一台更換設備的驗收標準。
證據。 三台研究團隊 Mac 會上報終端防護狀態,但不轉發進程、認證與文件訪問事件。代理升級需要重啓,而用戶一再推遲 —— 與《配置管理》報告中標記的是同一批設備。
影響。 這些設備上的檢測能力僅限於防護產品自身上報的內容;基於進程與認證遙測構建的行爲類檢測在其上不生效。
建議。 在爲補丁延遲上限約定的 9 月重啓窗口內升級代理,隨後確認連續三天事件正常上送。
證據。 安全日誌保留 90 天可檢索、12 個月冷存儲;而郵箱與文檔記錄保留七年。目前沒有任何書面文件規定所要求的日誌留存期限。
影響。 若需調查十二個月以前的活動 —— 這在監管問詢或離職員工爭議中是完全可能的時間跨度 —— 將沒有任何日誌證據可供調取。
建議。 爲安全日誌約定一個成文的留存期限。BCS 建議熱數據 90 天、冷數據 24 個月作爲相稱的方案,並將提供存儲成本差額報價。
證據。 2026-08-22 計劃內重啓期間,防火牆日誌投遞中斷了十一分鐘。該中斷是在事後複核時發現的,而非當時被告警發現,因爲靜默告警的閾值是十五分鐘。
建議。 將邊界類日誌源的靜默閾值下調至五分鐘,終端類仍保持十五分鐘,以免筆記本休眠造成噪音。
Entra ID 登入與審計日誌已於 2026-08-05 接入,關閉了 7 月的發現事項,並帶來了本期識別出全部三次風險登入的檢測能力。三條持續產生正常告警的規則 —— 備份服務認證、掃描儀 SMB 訪問和每夜補丁重啓 —— 已通過有記錄的抑制方式完成調優,在不損失覆蓋面的前提下將告警量削減 22%。
五項服務級別全部達成
| 承諾服務級別 | 目標 | 實際 | 狀態 | 說明 |
|---|---|---|---|---|
| 嚴重告警確認響應 | ≤ 15 分鐘 | 最差 6 分鐘 | MET | 本期 2 條嚴重告警 |
| 高危告警研判 | ≤ 1 小時 | 平均 34 分鐘 | MET | 11 次升級 |
| 安全事件客戶通知 | ≤ 30 分鐘 | 不適用 | MET | 未宣告任何安全事件 |
| 日誌接入可用性 | ≥ 99.5% | 99.97% | MET | 一次 11 分鐘中斷 |
| 月度報告出具 | 第 5 個工作日前 | 第 3 個工作日 | MET | 2026-09-03 出具 |
三個週期的變化
| 指標 | 2026年6月 | 2026年7月 | 2026年8月 | 變化方向 |
|---|---|---|---|---|
| 已接入日誌源 | 12/16 | 13/16 | 14/16 | 持續改善;剩餘兩個是接入交換機。 |
| 接入數據量 | 34.6 GB | 38.1 GB | 41.2 GB | 增長來自新增日誌源,而非噪音。 |
| 產生的告警 | 74 | 81 | 63 | 規則調優後下降;升級比例保持穩定。 |
| 真陽性率 | 9% | 12% | 17% | 信號質量提升 —— 告警更少但更有價值。 |
| 平均檢測耗時 | 12 分鐘 | 9 分鐘 | 7 分鐘 | 隨身份類檢測上線而持續改善。 |
| 平均研判耗時 | 58 分鐘 | 45 分鐘 | 34 分鐘 | 持續改善;處置手冊已覆蓋前五類告警。 |
柱狀條按最大類別(24 條)等比縮放。身份類佔比最高,因爲在雲優先的環境中登入遙測是最豐富的數據源 — 也因爲它本期纔剛剛上線。
日誌源覆蓋情況
| 日誌源 | 類型 | 數據量 | 事件數 | 狀態 | 延遲 | 說明 |
|---|---|---|---|---|---|---|
| Entra ID 登入 | 身份 | 6.4 GB | 190 萬 | 正常 | < 2 分鐘 | 2026-08-05 接入 |
| Entra ID 審計 | 身份 | 1.1 GB | 30 萬 | 正常 | < 2 分鐘 | 2026-08-05 接入 |
| 終端防護 | 終端 | 9.3 GB | 420 萬 | 部分 | < 5 分鐘 | 35 台中已接入 32 台 |
| Windows 安全日誌 | 終端 | 7.2 GB | 310 萬 | 正常 | < 5 分鐘 | 30 台 Windows 全部接入 |
| 防火牆高可用對 | 邊界 | 8.9 GB | 670 萬 | 正常 | < 1 分鐘 | 08-22 有一次 11 分鐘中斷 |
| 核心交換機 | 網絡 | 1.4 GB | 80 萬 | 正常 | < 1 分鐘 | 兩台核心交換機均已接入 |
| 接入交換機 | 網絡 | — | 0 | 缺失 | — | 未配置 syslog 目標地址 |
| 無線控制器 | 網絡 | 0.9 GB | 50 萬 | 正常 | < 2 分鐘 | 全部 6 個接入點 |
| Exchange Online | 郵件 | 2.6 GB | 110 萬 | 正常 | < 10 分鐘 | 郵件追蹤與審計 |
| SharePoint/OneDrive | 協作 | 1.3 GB | 60 萬 | 正常 | < 10 分鐘 | 文件與共享事件 |
| 文件服務器 | 服務器 | 0.8 GB | 40 萬 | 正常 | < 5 分鐘 | 已開啓對象訪問審計 |
| 應用服務器 | 服務器 | 0.4 GB | 20 萬 | 正常 | < 5 分鐘 | 僅安全日誌 |
| 雲基礎設施 | 雲 | 0.3 GB | 10 萬 | 正常 | < 5 分鐘 | 控制平面審計 |
| 備份平台 | 平台 | 0.1 GB | 5 萬 | 正常 | < 5 分鐘 | 作業與刪除事件 |
| NAS | 存儲 | — | 0 | 缺失 | — | 支援 syslog;待排期接入 |
| VPN 網關 | 邊界 | 0.5 GB | 20 萬 | 正常 | < 1 分鐘 | 認證與會話 |
十六個日誌源中已接入十四個。缺失的兩個是接入交換機與 NAS;NAS 支援 syslog 並已排期在 9 月接入,屆時覆蓋將在交換機更換之前先達到 15/16。
升級告警與處置結果
| 編號 | 日期 | 檢測項 | 嚴重程度 | 研判耗時 | 處置結果 |
|---|---|---|---|---|---|
| AL-2211 | 2026-08-03 | 不可能的位移登入 | 高危 | 21 分鐘 | 正常 — 員工出差新加坡,已與本人確認。 |
| AL-2218 | 2026-08-07 | 來自單一 ASN 的撞庫攻擊 | 嚴重 | 6 分鐘 | 已被陳舊認證封禁策略攔截;無帳號受影響。已封禁來源地址段。 |
| AL-2224 | 2026-08-11 | 共享目錄上的批量文件訪問 | 高危 | 33 分鐘 | 正常 — 深圳團隊按計劃進行的研究數據遷移。 |
| AL-2231 | 2026-08-14 | 可疑的 PowerShell 調用鏈 | 高危 | 28 分鐘 | 正常 — BCS 補丁腳本;已將其簽名加入允許列表。 |
| AL-2237 | 2026-08-17 | 新建收件箱轉發規則 | 高危 | 17 分鐘 | 正常 — 轉發給內部同事的規則;用戶已確認意圖。 |
| AL-2242 | 2026-08-19 | 特權角色被啟用 | 中危 | 44 分鐘 | 預期內 — 與帳號複核的變更記錄相匹配。 |
| AL-2249 | 2026-08-22 | 日誌源靜默 | 中危 | 事後複核 | 防火牆重啓;11 分鐘中斷低於告警閾值 — 參見發現事項。 |
| AL-2253 | 2026-08-24 | 不可能的位移登入 | 高危 | 19 分鐘 | 正常 — VPN 出口節點變更,已由設備遙測佐證。 |
| AL-2258 | 2026-08-26 | 點擊了憑據竊取鏈接 | 嚴重 | 5 分鐘 | 鏈接在點擊時被攔截;未輸入任何憑據。已對用戶進行提醒;該郵件已在全租戶範圍清除。 |
| AL-2263 | 2026-08-28 | 接入 USB 大容量存儲設備 | 中危 | 51 分鐘 | 持有過期 USB 例外的研究團隊 Mac — 參見《配置管理》報告。 |
| AL-2269 | 2026-08-31 | 單一用戶 MFA 連續失敗 | 高危 | 26 分鐘 | 正常 — 更換手機;用戶已重新註冊認證器應用。 |
跨週期結轉的未決事項
| 編號 | 風險 | 嚴重程度 | 負責人 | 到期日 | 狀態 | 下一步行動 |
|---|---|---|---|---|---|---|
| SOC-R01 | 網絡接入層無監控 — 2 台交換機不發送日誌 | HIGH | BCS Support Center | 2026-09-30 | 處理中 | 爲受支援的交換機配置 syslog;將其列爲更換設備的必備要求。 |
| SOC-R02 | 三台終端缺少行爲遙測 — 代理版本早於日誌架構 | MEDIUM | BCS Support Center | 2026-09-30 | 處理中 | 在 9 月重啓窗口內升級;驗證連續 3 天事件上送。 |
| SOC-R03 | 缺少成文的日誌留存要求 — 12 個月對比 7 年記錄留存 | MEDIUM | 客戶方 COO | 2026-10-31 | 未處理 | 約定留存期限;BCS 提供 24 個月冷存儲報價。 |
| SOC-R04 | NAS 未轉發日誌 — 存儲訪問不在監控範圍內 | MEDIUM | BCS Support Center | 2026-09-30 | 未處理 | 啓用 syslog 轉發,並構建共享目錄訪問檢測規則。 |
| SOC-R05 | 日誌靜默閾值過於寬鬆 — 15 分鐘以內的中斷不會被發現 | LOW | BCS Support Center | 2026-09-30 | 未處理 | 將邊界類日誌源閾值下調至 5 分鐘。 |
| SOC-R06 | 12 個月內未開展應急響應演練 — 處置手冊未與客戶共同驗證 | MEDIUM | 客戶方 COO + BCS | 2026-12-31 | 未處理 | 與第四季度災難恢復演練同期開展一次桌面推演。 |
下一週期承諾事項
| BCS Support Center 將 | 需要客戶配合 |
|---|---|
| 接入 NAS 與受支援的那台接入交換機,使覆蓋達到 15/16。 | 確定安全日誌的留存期限。 |
| 升級三台 macOS 代理,並確認行爲類事件正常上送。 | 批准研究團隊 Mac 的 9 月重啓窗口。 |
| 將邊界類日誌的靜默閾值下調至五分鐘。 | 指定參加第四季度應急響應桌面推演的人員。 |
| 每個週期按告警類別報告真陽性率與研判耗時。 | 確認非工作時間的升級聯繫人名單仍然有效。 |
本報告的產生方式
| 資料來源 | 擷取時間 | 記錄數 | 用於 |
|---|---|---|---|
| SIEM 接入指標 | 2026-09-01 01:00 香港時間 | 16 個日誌源 | 各日誌源的數據量、事件數、延遲與靜默中斷。 |
| 告警與案件記錄 | 2026-09-01 01:20 香港時間 | 63 條告警 | 嚴重程度、檢測類別、研判耗時、處置結果。 |
| 檢測規則清單 | 2026-09-01 | 96 條規則 | 調優變更、抑制配置、按類別的覆蓋情況。 |
| 留存配置 | 2026-09-01 | 2 個層級 | 熱存儲與冷存儲留存期核驗。 |
| 服務檯升級記錄 | 2026-08-31 | 11 起案件 | 面向客戶的溝通與閉環證據。 |
方法與定義
平均檢測耗時 從數據源上的事件時間戳算起,至平台中生成告警爲止,因此包含了接入延遲。它不是從分析師打開案件時開始計算 —— 那樣會讓數字顯得更好看。
真陽性率 指描述了真實、非預期、需要採取行動或作出判斷的活動的告警所佔比例。被確認爲預期內管理操作的告警,即便檢測本身工作正常,也計爲誤報 —— 因爲從客戶視角看它們就是噪音。
安全事件 只有在確認發生了未授權訪問、數據丟失,或由安全原因導致的服務中斷時才予宣告。本期未宣告任何安全事件;兩條嚴重告警都在造成影響之前被攔截,因此按告警而非事件報告。
排除範圍。 漏洞與補丁狀況在《補丁管理》報告中呈現;終端配置在《配置管理》報告中呈現。會計系統與行情終端內部的應用級審計日誌未做轉發,不在監控範圍內。
本文檔爲用於展示的匿名化樣本。客戶名稱、主機名、用戶標識、告警編號與來源網絡地址均已替換爲虛構或通用值;數據量、比例、日期與發現事項反映的是一個具有代表性的受監控環境。文檔中不含任何真實客戶數據。
BCS Support Center · it-service@brocent.com
客戶常問的關於本報告的問題
每一個日誌源的覆蓋情況(含數據量與延遲)、每一條告警的嚴重程度與處置結果,以及從數據源事件時間戳算起的平均檢測與研判耗時 —— 而不是從分析師打開案件那一刻算起,那樣只會讓數字更好看。
因爲盲區本身就是發現事項。樣本報告點名了兩台無監控的接入交換機和三台缺少行爲遙測的終端,並附責任人與日期,而不是把覆蓋情況粉飾爲完整。
預設 90 天可檢索、12 個月冷存儲。如果客戶的記錄管理制度要求更長,我們會建議並報價更長的冷存儲層級,並在決定之前持續報告這一差距。
看看你自己的 SOC 日誌管理報告會寫些什麼
免費 IT 健康檢查會針對你的真實環境產出本報告的第一版,不收費、無義務。整個過程約需一週,佔用你團隊幾個小時。