B BROCENT
Brocent — Your Asia IT Team
BCS Support Center · Hong Kong
it-service@brocent.com
月度客户报告 · 08 /共 09 份

SOC 日志管理

2026 年 8 月报告周期内,日志源覆盖情况、接入数据量、检测与研判表现、事件处置结果,以及日志留存现状。

客户
Acme Capital Limited
报告周期
2026-08-01 → 08-31
出具日期
2026-09-03
报告编号
SOC-2026-08
覆盖范围
16 个日志源中已接入 14 个
监控方式
24×7 · 香港跟随日光轮值
编制方
BCS Support Center
保密等级
机密
01 · 管理层摘要

本期未发生安全事件;日志覆盖仍有两处盲区

平台本期从十四个日志源接入 41.2 GB 数据,共产生 63 条告警,其中 11 条升级至分析师调查。十一条全部判定为正常行为或预期内的管理操作;未宣告任何安全事件,也无需向客户升级。平均检测耗时 7 分钟,平均研判耗时 34 分钟,两项均在目标之内。

仍有两个日志源未接入:两台未配置 syslog 目标地址的接入交换机,以及三台代理版本早于当前日志架构的 macOS 终端。二者合计使深圳接入层和部分研究团队设备处于检测范围之外。日志留存为热数据 90 天、冷数据 12 个月,满足当前要求,但短于环境中其他业务记录所适用的七年期限。

服务结论
运行正常
五项监控服务级别全部达成。无漏报告警,无超过十五分钟的接入中断,也没有未被响应的升级。覆盖与留存两项以 SOC-R01SOC-R03 跟踪。
02 · 关键指标

本期监控状况

日志源覆盖
14 /16
▲ 较 7 月 +1
接入数据量
41.2 GB
▲ +3.1 GB
平均检测耗时
7 分钟
▲ −2 分钟
平均研判耗时
34 分钟
▲ −11 分钟
产生的告警
63
▼ 较 7 月 −18
升级至分析师
11
— 占告警的 17%
宣告的安全事件
0
— 无变化
热数据留存
90
— 另加冷数据 12 个月

告警数下降而升级比例保持稳定,说明这是规则调优的结果,而非警惕性下降:较 7 月减少的 18 条告警,来自对三类经过两个周期确认的已知正常模式的抑制。

03 · 主要发现

四项需要采取行动

两台接入交换机不发送日志,导致深圳接入层无监控 · 已结转 2 个周期
HIGH

证据。 两台接入交换机均未配置 syslog 目标地址。其中一台固件落后一个版本,另一台已脱离厂商支持 —— 这也是《配置管理》报告建议更换它的原因。

影响。 这两台交换机上的端口级变更、认证失败与配置修改不会在任何地方留下记录。攻击者若取得深圳接入层的物理或管理访问权,将不留任何痕迹。

建议。 本月为仍受支持的那台交换机配置 syslog 转发;并将日志转发列入另一台更换设备的验收标准。

责任人 BCS Support Center 目标日期 2026-09-30 编号 SOC-2026-07-01
三台 macOS 终端的代理版本无法转发当前日志架构
MEDIUM

证据。 三台研究团队 Mac 会上报终端防护状态,但不转发进程、认证与文件访问事件。代理升级需要重启,而用户一再推迟 —— 与《配置管理》报告中标记的是同一批设备。

影响。 这些设备上的检测能力仅限于防护产品自身上报的内容;基于进程与认证遥测构建的行为类检测在其上不生效。

建议。 在为补丁延迟上限约定的 9 月重启窗口内升级代理,随后确认连续三天事件正常上送。

责任人 BCS Support Center 目标日期 2026-09-30 编号 SOC-2026-08-02
日志留存期短于公司的记录留存期
MEDIUM

证据。 安全日志保留 90 天可检索、12 个月冷存储;而邮箱与文档记录保留七年。目前没有任何书面文件规定所要求的日志留存期限。

影响。 若需调查十二个月以前的活动 —— 这在监管问询或离职员工争议中是完全可能的时间跨度 —— 将没有任何日志证据可供调取。

建议。 为安全日志约定一个成文的留存期限。BCS 建议热数据 90 天、冷数据 24 个月作为相称的方案,并将提供存储成本差额报价。

责任人 客户方 COO 目标日期 2026-10-31 编号 SOC-2026-08-03
一次十一分钟的接入中断未触发告警
LOW

证据。 2026-08-22 计划内重启期间,防火墙日志投递中断了十一分钟。该中断是在事后复核时发现的,而非当时被告警发现,因为静默告警的阈值是十五分钟。

建议。 将边界类日志源的静默阈值下调至五分钟,终端类仍保持十五分钟,以免笔记本休眠造成噪音。

责任人 BCS Support Center 目标日期 2026-09-30 编号 SOC-2026-08-04
本期已关闭 · 身份日志已接入,三条误报规则完成调优
已关闭

Entra ID 登录与审计日志已于 2026-08-05 接入,关闭了 7 月的发现事项,并带来了本期识别出全部三次风险登录的检测能力。三条持续产生正常告警的规则 —— 备份服务认证、扫描仪 SMB 访问和每夜补丁重启 —— 已通过有记录的抑制方式完成调优,在不损失覆盖面的前提下将告警量削减 22%。

04 · 服务级别达成情况

五项服务级别全部达成

承诺服务级别目标实际状态说明
严重告警确认响应 ≤ 15 分钟 最差 6 分钟 MET 本期 2 条严重告警
高危告警研判 ≤ 1 小时 平均 34 分钟 MET 11 次升级
安全事件客户通知 ≤ 30 分钟 不适用 MET 未宣告任何安全事件
日志接入可用性 ≥ 99.5% 99.97% MET 一次 11 分钟中断
月度报告出具 第 5 个工作日前 第 3 个工作日 MET 2026-09-03 出具
05 · 趋势

三个周期的变化

指标2026年6月2026年7月2026年8月变化方向
已接入日志源 12/16 13/16 14/16 持续改善;剩余两个是接入交换机。
接入数据量 34.6 GB 38.1 GB 41.2 GB 增长来自新增日志源,而非噪音。
产生的告警 74 81 63 规则调优后下降;升级比例保持稳定。
真阳性率 9% 12% 17% 信号质量提升 —— 告警更少但更有价值。
平均检测耗时 12 分钟 9 分钟 7 分钟 随身份类检测上线而持续改善。
平均研判耗时 58 分钟 45 分钟 34 分钟 持续改善;处置手册已覆盖前五类告警。
按检测类别分布的告警 · 本期 63 条
身份与登录
24
终端行为
15
边界与网络
11
邮件与协作
8
云与 SaaS
4
平台健康
1

柱状条按最大类别(24 条)等比缩放。身份类占比最高,因为在云优先的环境中登录遥测是最丰富的数据源 — 也因为它本期才刚刚上线。

06 · 明细数据

日志源覆盖情况

日志源类型数据量事件数状态延迟说明
Entra ID 登录身份6.4 GB190 万正常< 2 分钟2026-08-05 接入
Entra ID 审计身份1.1 GB30 万正常< 2 分钟2026-08-05 接入
终端防护终端9.3 GB420 万部分< 5 分钟35 台中已接入 32 台
Windows 安全日志终端7.2 GB310 万正常< 5 分钟30 台 Windows 全部接入
防火墙高可用对边界8.9 GB670 万正常< 1 分钟08-22 有一次 11 分钟中断
核心交换机网络1.4 GB80 万正常< 1 分钟两台核心交换机均已接入
接入交换机网络0缺失未配置 syslog 目标地址
无线控制器网络0.9 GB50 万正常< 2 分钟全部 6 个接入点
Exchange Online邮件2.6 GB110 万正常< 10 分钟邮件追踪与审计
SharePoint/OneDrive协作1.3 GB60 万正常< 10 分钟文件与共享事件
文件服务器服务器0.8 GB40 万正常< 5 分钟已开启对象访问审计
应用服务器服务器0.4 GB20 万正常< 5 分钟仅安全日志
云基础设施0.3 GB10 万正常< 5 分钟控制平面审计
备份平台平台0.1 GB5 万正常< 5 分钟作业与删除事件
NAS存储0缺失支持 syslog;待排期接入
VPN 网关边界0.5 GB20 万正常< 1 分钟认证与会话

十六个日志源中已接入十四个。缺失的两个是接入交换机与 NAS;NAS 支持 syslog 并已排期在 9 月接入,届时覆盖将在交换机更换之前先达到 15/16。

升级告警与处置结果

编号日期检测项严重程度研判耗时处置结果
AL-22112026-08-03不可能的位移登录高危21 分钟正常 — 员工出差新加坡,已与本人确认。
AL-22182026-08-07来自单一 ASN 的撞库攻击严重6 分钟已被陈旧认证封禁策略拦截;无账号受影响。已封禁来源地址段。
AL-22242026-08-11共享目录上的批量文件访问高危33 分钟正常 — 深圳团队按计划进行的研究数据迁移。
AL-22312026-08-14可疑的 PowerShell 调用链高危28 分钟正常 — BCS 补丁脚本;已将其签名加入允许列表。
AL-22372026-08-17新建收件箱转发规则高危17 分钟正常 — 转发给内部同事的规则;用户已确认意图。
AL-22422026-08-19特权角色被激活中危44 分钟预期内 — 与账号复核的变更记录相匹配。
AL-22492026-08-22日志源静默中危事后复核防火墙重启;11 分钟中断低于告警阈值 — 参见发现事项。
AL-22532026-08-24不可能的位移登录高危19 分钟正常 — VPN 出口节点变更,已由设备遥测佐证。
AL-22582026-08-26点击了凭据窃取链接严重5 分钟链接在点击时被拦截;未输入任何凭据。已对用户进行提醒;该邮件已在全租户范围清除。
AL-22632026-08-28接入 USB 大容量存储设备中危51 分钟持有过期 USB 例外的研究团队 Mac — 参见《配置管理》报告。
AL-22692026-08-31单一用户 MFA 连续失败高危26 分钟正常 — 更换手机;用户已重新注册认证器应用。
07 · 风险登记册

跨周期结转的未决事项

编号风险严重程度责任人到期日状态下一步行动
SOC-R01 网络接入层无监控 — 2 台交换机不发送日志 HIGH BCS Support Center 2026-09-30 处理中 为受支持的交换机配置 syslog;将其列为更换设备的必备要求。
SOC-R02 三台终端缺少行为遥测 — 代理版本早于日志架构 MEDIUM BCS Support Center 2026-09-30 处理中 在 9 月重启窗口内升级;验证连续 3 天事件上送。
SOC-R03 缺少成文的日志留存要求 — 12 个月对比 7 年记录留存 MEDIUM 客户方 COO 2026-10-31 未处理 约定留存期限;BCS 提供 24 个月冷存储报价。
SOC-R04 NAS 未转发日志 — 存储访问不在监控范围内 MEDIUM BCS Support Center 2026-09-30 未处理 启用 syslog 转发,并构建共享目录访问检测规则。
SOC-R05 日志静默阈值过于宽松 — 15 分钟以内的中断不会被发现 LOW BCS Support Center 2026-09-30 未处理 将边界类日志源阈值下调至 5 分钟。
SOC-R06 12 个月内未开展应急响应演练 — 处置手册未与客户共同验证 MEDIUM 客户方 COO + BCS 2026-12-31 未处理 与第四季度灾难恢复演练同期开展一次桌面推演。

下一周期承诺事项

BCS Support Center 将需要客户配合
接入 NAS 与受支持的那台接入交换机,使覆盖达到 15/16。 确定安全日志的留存期限。
升级三台 macOS 代理,并确认行为类事件正常上送。 批准研究团队 Mac 的 9 月重启窗口。
将边界类日志的静默阈值下调至五分钟。 指定参加第四季度应急响应桌面推演的人员。
每个周期按告警类别报告真阳性率与研判耗时。 确认非工作时间的升级联系人名单仍然有效。
附录 · 方法与定义

本报告的生成方式

数据来源提取时间记录数用于
SIEM 接入指标 2026-09-01 01:00 香港时间 16 个日志源 各日志源的数据量、事件数、延迟与静默中断。
告警与案件记录 2026-09-01 01:20 香港时间 63 条告警 严重程度、检测类别、研判耗时、处置结果。
检测规则清单 2026-09-01 96 条规则 调优变更、抑制配置、按类别的覆盖情况。
留存配置 2026-09-01 2 个层级 热存储与冷存储留存期核验。
服务台升级记录 2026-08-31 11 起案件 面向客户的沟通与闭环证据。

方法与定义

平均检测耗时 从数据源上的事件时间戳算起,至平台中生成告警为止,因此包含了接入延迟。它不是从分析师打开案件时开始计算 —— 那样会让数字显得更好看。

真阳性率 指描述了真实、非预期、需要采取行动或作出判断的活动的告警所占比例。被确认为预期内管理操作的告警,即便检测本身工作正常,也计为误报 —— 因为从客户视角看它们就是噪音。

安全事件 只有在确认发生了未授权访问、数据丢失,或由安全原因导致的服务中断时才予宣告。本期未宣告任何安全事件;两条严重告警都在造成影响之前被拦截,因此按告警而非事件报告。

排除范围。 漏洞与补丁状况在《补丁管理》报告中呈现;终端配置在《配置管理》报告中呈现。会计系统与行情终端内部的应用级审计日志未做转发,不在监控范围内。

匿名化说明

本文档为用于展示的匿名化样本。客户名称、主机名、用户标识、告警编号与来源网络地址均已替换为虚构或通用值;数据量、比例、日期与发现事项反映的是一个具有代表性的受监控环境。文档中不含任何真实客户数据。

对本报告有疑问
BCS Support Center · it-service@brocent.com
Brocent — Your Asia IT Team
常见问题

客户常问的关于本报告的问题

24×7 监控每个月实际交付什么?

每一个日志源的覆盖情况(含数据量与延迟)、每一条告警的严重程度与处置结果,以及从数据源事件时间戳算起的平均检测与研判耗时 —— 而不是从分析师打开案件那一刻算起,那样只会让数字更好看。

为什么要把缺失的日志源也报出来?

因为盲区本身就是发现事项。样本报告点名了两台无监控的接入交换机和三台缺少行为遥测的终端,并附责任人与日期,而不是把覆盖情况粉饰为完整。

安全日志保留多久?

默认 90 天可检索、12 个月冷存储。如果客户的记录管理制度要求更长,我们会建议并报价更长的冷存储层级,并在决定之前持续报告这一差距。

下一步

看看你自己的 SOC 日志管理报告会写些什么

免费 IT 健康检查会针对你的真实环境产出本报告的第一版,不收费、无义务。整个过程约需一周,占用你团队几个小时。

预约一次免费 IT 健康检查 联系 BCS Support Center