B BROCENT
Brocent — Your Asia IT Team
BCS Support Center · Hong Kong
it-service@brocent.com
月度客戶報告 · 08 /共 09 份

SOC 日誌管理

2026 年 8 月報告週期內,日誌源覆蓋情況、接入數據量、檢測與研判表現、事件處置結果,以及日誌留存現狀。

客戶
Acme Capital Limited
報告週期
2026-08-01 → 08-31
出具日期
2026-09-03
報告編號
SOC-2026-08
涵蓋範圍
16 個日誌源中已接入 14 個
監控方式
24×7 · 香港跟隨日光輪值
編製方
BCS Support Center
保密等級
機密
01 · 管理層摘要

本期未發生安全事件;日誌覆蓋仍有兩處盲區

平台本期從十四個日誌源接入 41.2 GB 數據,共產生 63 條告警,其中 11 條升級至分析師調查。十一條全部判定爲正常行爲或預期內的管理操作;未宣告任何安全事件,也無需向客戶升級。平均檢測耗時 7 分鐘,平均研判耗時 34 分鐘,兩項均在目標之內。

仍有兩個日誌源未接入:兩台未配置 syslog 目標地址的接入交換機,以及三台代理版本早於當前日誌架構的 macOS 終端。二者合計使深圳接入層和部分研究團隊設備處於檢測範圍之外。日誌留存爲熱數據 90 天、冷數據 12 個月,滿足當前要求,但短於環境中其他業務記錄所適用的七年期限。

服務結論
運行正常
五項監控服務級別全部達成。無漏報告警,無超過十五分鐘的接入中斷,也沒有未被響應的升級。覆蓋與留存兩項以 SOC-R01SOC-R03 跟蹤。
02 · 關鍵指標

本期監控狀況

日誌源覆蓋
14 /16
▲ 較 7 月 +1
接入數據量
41.2 GB
▲ +3.1 GB
平均檢測耗時
7 分鐘
▲ −2 分鐘
平均研判耗時
34 分鐘
▲ −11 分鐘
產生的告警
63
▼ 較 7 月 −18
升級至分析師
11
— 佔告警的 17%
宣告的安全事件
0
— 無變化
熱數據留存
90
— 另加冷數據 12 個月

告警數下降而升級比例保持穩定,說明這是規則調優的結果,而非警惕性下降:較 7 月減少的 18 條告警,來自對三類經過兩個週期確認的已知正常模式的抑制。

03 · 主要發現

四項需要採取行動

兩台接入交換機不發送日誌,導致深圳接入層無監控 · 已結轉 2 個週期
HIGH

證據。 兩台接入交換機均未配置 syslog 目標地址。其中一台固件落後一個版本,另一台已脫離廠商支援 —— 這也是《配置管理》報告建議更換它的原因。

影響。 這兩台交換機上的端口級變更、認證失敗與配置修改不會在任何地方留下記錄。攻擊者若取得深圳接入層的物理或管理訪問權,將不留任何痕跡。

建議。 本月爲仍受支援的那台交換機配置 syslog 轉發;並將日誌轉發列入另一台更換設備的驗收標準。

負責人 BCS Support Center 目標日期 2026-09-30 編號 SOC-2026-07-01
三台 macOS 終端的代理版本無法轉發當前日誌架構
MEDIUM

證據。 三台研究團隊 Mac 會上報終端防護狀態,但不轉發進程、認證與文件訪問事件。代理升級需要重啓,而用戶一再推遲 —— 與《配置管理》報告中標記的是同一批設備。

影響。 這些設備上的檢測能力僅限於防護產品自身上報的內容;基於進程與認證遙測構建的行爲類檢測在其上不生效。

建議。 在爲補丁延遲上限約定的 9 月重啓窗口內升級代理,隨後確認連續三天事件正常上送。

負責人 BCS Support Center 目標日期 2026-09-30 編號 SOC-2026-08-02
日誌留存期短於公司的記錄留存期
MEDIUM

證據。 安全日誌保留 90 天可檢索、12 個月冷存儲;而郵箱與文檔記錄保留七年。目前沒有任何書面文件規定所要求的日誌留存期限。

影響。 若需調查十二個月以前的活動 —— 這在監管問詢或離職員工爭議中是完全可能的時間跨度 —— 將沒有任何日誌證據可供調取。

建議。 爲安全日誌約定一個成文的留存期限。BCS 建議熱數據 90 天、冷數據 24 個月作爲相稱的方案,並將提供存儲成本差額報價。

負責人 客戶方 COO 目標日期 2026-10-31 編號 SOC-2026-08-03
一次十一分鐘的接入中斷未觸發告警
LOW

證據。 2026-08-22 計劃內重啓期間,防火牆日誌投遞中斷了十一分鐘。該中斷是在事後複核時發現的,而非當時被告警發現,因爲靜默告警的閾值是十五分鐘。

建議。 將邊界類日誌源的靜默閾值下調至五分鐘,終端類仍保持十五分鐘,以免筆記本休眠造成噪音。

負責人 BCS Support Center 目標日期 2026-09-30 編號 SOC-2026-08-04
本期已關閉 · 身份日誌已接入,三條誤報規則完成調優
已結案

Entra ID 登入與審計日誌已於 2026-08-05 接入,關閉了 7 月的發現事項,並帶來了本期識別出全部三次風險登入的檢測能力。三條持續產生正常告警的規則 —— 備份服務認證、掃描儀 SMB 訪問和每夜補丁重啓 —— 已通過有記錄的抑制方式完成調優,在不損失覆蓋面的前提下將告警量削減 22%。

04 · 服務級別達成情況

五項服務級別全部達成

承諾服務級別目標實際狀態說明
嚴重告警確認響應 ≤ 15 分鐘 最差 6 分鐘 MET 本期 2 條嚴重告警
高危告警研判 ≤ 1 小時 平均 34 分鐘 MET 11 次升級
安全事件客戶通知 ≤ 30 分鐘 不適用 MET 未宣告任何安全事件
日誌接入可用性 ≥ 99.5% 99.97% MET 一次 11 分鐘中斷
月度報告出具 第 5 個工作日前 第 3 個工作日 MET 2026-09-03 出具
05 · 趨勢

三個週期的變化

指標2026年6月2026年7月2026年8月變化方向
已接入日誌源 12/16 13/16 14/16 持續改善;剩餘兩個是接入交換機。
接入數據量 34.6 GB 38.1 GB 41.2 GB 增長來自新增日誌源,而非噪音。
產生的告警 74 81 63 規則調優後下降;升級比例保持穩定。
真陽性率 9% 12% 17% 信號質量提升 —— 告警更少但更有價值。
平均檢測耗時 12 分鐘 9 分鐘 7 分鐘 隨身份類檢測上線而持續改善。
平均研判耗時 58 分鐘 45 分鐘 34 分鐘 持續改善;處置手冊已覆蓋前五類告警。
按檢測類別分佈的告警 · 本期 63 條
身份與登入
24
終端行爲
15
邊界與網絡
11
郵件與協作
8
雲與 SaaS
4
平台健康
1

柱狀條按最大類別(24 條)等比縮放。身份類佔比最高,因爲在雲優先的環境中登入遙測是最豐富的數據源 — 也因爲它本期纔剛剛上線。

06 · 明細數據

日誌源覆蓋情況

日誌源類型數據量事件數狀態延遲說明
Entra ID 登入身份6.4 GB190 萬正常< 2 分鐘2026-08-05 接入
Entra ID 審計身份1.1 GB30 萬正常< 2 分鐘2026-08-05 接入
終端防護終端9.3 GB420 萬部分< 5 分鐘35 台中已接入 32 台
Windows 安全日誌終端7.2 GB310 萬正常< 5 分鐘30 台 Windows 全部接入
防火牆高可用對邊界8.9 GB670 萬正常< 1 分鐘08-22 有一次 11 分鐘中斷
核心交換機網絡1.4 GB80 萬正常< 1 分鐘兩台核心交換機均已接入
接入交換機網絡0缺失未配置 syslog 目標地址
無線控制器網絡0.9 GB50 萬正常< 2 分鐘全部 6 個接入點
Exchange Online郵件2.6 GB110 萬正常< 10 分鐘郵件追蹤與審計
SharePoint/OneDrive協作1.3 GB60 萬正常< 10 分鐘文件與共享事件
文件服務器服務器0.8 GB40 萬正常< 5 分鐘已開啓對象訪問審計
應用服務器服務器0.4 GB20 萬正常< 5 分鐘僅安全日誌
雲基礎設施0.3 GB10 萬正常< 5 分鐘控制平面審計
備份平台平台0.1 GB5 萬正常< 5 分鐘作業與刪除事件
NAS存儲0缺失支援 syslog;待排期接入
VPN 網關邊界0.5 GB20 萬正常< 1 分鐘認證與會話

十六個日誌源中已接入十四個。缺失的兩個是接入交換機與 NAS;NAS 支援 syslog 並已排期在 9 月接入,屆時覆蓋將在交換機更換之前先達到 15/16。

升級告警與處置結果

編號日期檢測項嚴重程度研判耗時處置結果
AL-22112026-08-03不可能的位移登入高危21 分鐘正常 — 員工出差新加坡,已與本人確認。
AL-22182026-08-07來自單一 ASN 的撞庫攻擊嚴重6 分鐘已被陳舊認證封禁策略攔截;無帳號受影響。已封禁來源地址段。
AL-22242026-08-11共享目錄上的批量文件訪問高危33 分鐘正常 — 深圳團隊按計劃進行的研究數據遷移。
AL-22312026-08-14可疑的 PowerShell 調用鏈高危28 分鐘正常 — BCS 補丁腳本;已將其簽名加入允許列表。
AL-22372026-08-17新建收件箱轉發規則高危17 分鐘正常 — 轉發給內部同事的規則;用戶已確認意圖。
AL-22422026-08-19特權角色被啟用中危44 分鐘預期內 — 與帳號複核的變更記錄相匹配。
AL-22492026-08-22日誌源靜默中危事後複核防火牆重啓;11 分鐘中斷低於告警閾值 — 參見發現事項。
AL-22532026-08-24不可能的位移登入高危19 分鐘正常 — VPN 出口節點變更,已由設備遙測佐證。
AL-22582026-08-26點擊了憑據竊取鏈接嚴重5 分鐘鏈接在點擊時被攔截;未輸入任何憑據。已對用戶進行提醒;該郵件已在全租戶範圍清除。
AL-22632026-08-28接入 USB 大容量存儲設備中危51 分鐘持有過期 USB 例外的研究團隊 Mac — 參見《配置管理》報告。
AL-22692026-08-31單一用戶 MFA 連續失敗高危26 分鐘正常 — 更換手機;用戶已重新註冊認證器應用。
07 · 風險登記冊

跨週期結轉的未決事項

編號風險嚴重程度負責人到期日狀態下一步行動
SOC-R01 網絡接入層無監控 — 2 台交換機不發送日誌 HIGH BCS Support Center 2026-09-30 處理中 爲受支援的交換機配置 syslog;將其列爲更換設備的必備要求。
SOC-R02 三台終端缺少行爲遙測 — 代理版本早於日誌架構 MEDIUM BCS Support Center 2026-09-30 處理中 在 9 月重啓窗口內升級;驗證連續 3 天事件上送。
SOC-R03 缺少成文的日誌留存要求 — 12 個月對比 7 年記錄留存 MEDIUM 客戶方 COO 2026-10-31 未處理 約定留存期限;BCS 提供 24 個月冷存儲報價。
SOC-R04 NAS 未轉發日誌 — 存儲訪問不在監控範圍內 MEDIUM BCS Support Center 2026-09-30 未處理 啓用 syslog 轉發,並構建共享目錄訪問檢測規則。
SOC-R05 日誌靜默閾值過於寬鬆 — 15 分鐘以內的中斷不會被發現 LOW BCS Support Center 2026-09-30 未處理 將邊界類日誌源閾值下調至 5 分鐘。
SOC-R06 12 個月內未開展應急響應演練 — 處置手冊未與客戶共同驗證 MEDIUM 客戶方 COO + BCS 2026-12-31 未處理 與第四季度災難恢復演練同期開展一次桌面推演。

下一週期承諾事項

BCS Support Center 將需要客戶配合
接入 NAS 與受支援的那台接入交換機,使覆蓋達到 15/16。 確定安全日誌的留存期限。
升級三台 macOS 代理,並確認行爲類事件正常上送。 批准研究團隊 Mac 的 9 月重啓窗口。
將邊界類日誌的靜默閾值下調至五分鐘。 指定參加第四季度應急響應桌面推演的人員。
每個週期按告警類別報告真陽性率與研判耗時。 確認非工作時間的升級聯繫人名單仍然有效。
附錄 · 方法與定義

本報告的產生方式

資料來源擷取時間記錄數用於
SIEM 接入指標 2026-09-01 01:00 香港時間 16 個日誌源 各日誌源的數據量、事件數、延遲與靜默中斷。
告警與案件記錄 2026-09-01 01:20 香港時間 63 條告警 嚴重程度、檢測類別、研判耗時、處置結果。
檢測規則清單 2026-09-01 96 條規則 調優變更、抑制配置、按類別的覆蓋情況。
留存配置 2026-09-01 2 個層級 熱存儲與冷存儲留存期核驗。
服務檯升級記錄 2026-08-31 11 起案件 面向客戶的溝通與閉環證據。

方法與定義

平均檢測耗時 從數據源上的事件時間戳算起,至平台中生成告警爲止,因此包含了接入延遲。它不是從分析師打開案件時開始計算 —— 那樣會讓數字顯得更好看。

真陽性率 指描述了真實、非預期、需要採取行動或作出判斷的活動的告警所佔比例。被確認爲預期內管理操作的告警,即便檢測本身工作正常,也計爲誤報 —— 因爲從客戶視角看它們就是噪音。

安全事件 只有在確認發生了未授權訪問、數據丟失,或由安全原因導致的服務中斷時才予宣告。本期未宣告任何安全事件;兩條嚴重告警都在造成影響之前被攔截,因此按告警而非事件報告。

排除範圍。 漏洞與補丁狀況在《補丁管理》報告中呈現;終端配置在《配置管理》報告中呈現。會計系統與行情終端內部的應用級審計日誌未做轉發,不在監控範圍內。

匿名化說明

本文檔爲用於展示的匿名化樣本。客戶名稱、主機名、用戶標識、告警編號與來源網絡地址均已替換爲虛構或通用值;數據量、比例、日期與發現事項反映的是一個具有代表性的受監控環境。文檔中不含任何真實客戶數據。

對本報告有疑問
BCS Support Center · it-service@brocent.com
Brocent — Your Asia IT Team
常見問題

客戶常問的關於本報告的問題

24×7 監控每個月實際交付什麼?

每一個日誌源的覆蓋情況(含數據量與延遲)、每一條告警的嚴重程度與處置結果,以及從數據源事件時間戳算起的平均檢測與研判耗時 —— 而不是從分析師打開案件那一刻算起,那樣只會讓數字更好看。

爲什麼要把缺失的日誌源也報出來?

因爲盲區本身就是發現事項。樣本報告點名了兩台無監控的接入交換機和三台缺少行爲遙測的終端,並附責任人與日期,而不是把覆蓋情況粉飾爲完整。

安全日誌保留多久?

預設 90 天可檢索、12 個月冷存儲。如果客戶的記錄管理制度要求更長,我們會建議並報價更長的冷存儲層級,並在決定之前持續報告這一差距。

下一步

看看你自己的 SOC 日誌管理報告會寫些什麼

免費 IT 健康檢查會針對你的真實環境產出本報告的第一版,不收費、無義務。整個過程約需一週,佔用你團隊幾個小時。

預約一次免費 IT 健康檢查 聯絡 BCS Support Center