---
title: SOC：协作研判模拟告警
description: 用虚构日志练习分析、复核与处置建议。
lastVerified: 2026-09-23
---

# 4.3 SOC：协作研判模拟告警

本案例使用**虚构资料**，无需连接外部业务系统。目标是留下可核对的分工与成果，不是保证模型判断正确。

## 准备

完成模型连接，在同一业务或通用工作下创建 分析、调查、复核 三类同事，并加入同一个协作群。每位同事只需要本次材料；未授权外部工具时不要假设它能搜索或写入。

## 示例材料

```text
模拟告警：主机 DEMO-01 在 09:20 出现 12 次登录失败，09:23 有一次成功。来源地址 192.0.2.20。没有资产重要性、用户值班和后续活动信息。
```

## 1. 明确第一轮工作

将材料提供给群，先提及第一位同事：

```text
按时间列事实，区分异常现象与入侵结论。每条保留材料依据；信息不足时列问题，不猜测。
不得隔离主机、封禁账号或执行任何真实处置。
```

需要正式跟踪时创建关联任务，检查负责人和范围，再在结果中核对事实是否完整。

## 2. 交接与复核

你核对第一轮结果后，把确认内容交给第二位同事：

```text
列需要补充的证据及只读调查步骤。只使用已确认材料，推断单独标注。
```

再交给复核同事：

```text
核对每条结论的依据，给出待人工判断的建议。不要仅润色文字，指出原文与结论不一致的地方。
```

## 3. 确认结果

预期交付包括事实清单、工作草案和复核意见。检查每份成果的负责人、资料来源、未解决事项与任务记录。

不得隔离主机、封禁账号或执行任何真实处置。如果未来接入真实工具，应另行核验范围、凭据和审批；本练习不授予任何真实外部操作权限。

## 复用

把稳定的输入与输出要求保存为任务模板。只有重复输入来源和验收标准都明确后，再配置自动化；首次练习保留人工交接，避免把尚未验证的步骤连续自动执行。
