4.3 SOC:协作研判模拟告警
本案例使用虚构资料,无需连接外部业务系统。目标是留下可核对的分工与成果,不是保证模型判断正确。
准备
完成模型连接,在同一业务或通用工作下创建 分析、调查、复核 三类同事,并加入同一个协作群。每位同事只需要本次材料;未授权外部工具时不要假设它能搜索或写入。
示例材料
text
模拟告警:主机 DEMO-01 在 09:20 出现 12 次登录失败,09:23 有一次成功。来源地址 192.0.2.20。没有资产重要性、用户值班和后续活动信息。1. 明确第一轮工作
将材料提供给群,先提及第一位同事:
text
按时间列事实,区分异常现象与入侵结论。每条保留材料依据;信息不足时列问题,不猜测。
不得隔离主机、封禁账号或执行任何真实处置。需要正式跟踪时创建关联任务,检查负责人和范围,再在结果中核对事实是否完整。
2. 交接与复核
你核对第一轮结果后,把确认内容交给第二位同事:
text
列需要补充的证据及只读调查步骤。只使用已确认材料,推断单独标注。再交给复核同事:
text
核对每条结论的依据,给出待人工判断的建议。不要仅润色文字,指出原文与结论不一致的地方。3. 确认结果
预期交付包括事实清单、工作草案和复核意见。检查每份成果的负责人、资料来源、未解决事项与任务记录。
不得隔离主机、封禁账号或执行任何真实处置。如果未来接入真实工具,应另行核验范围、凭据和审批;本练习不授予任何真实外部操作权限。
复用
把稳定的输入与输出要求保存为任务模板。只有重复输入来源和验收标准都明确后,再配置自动化;首次练习保留人工交接,避免把尚未验证的步骤连续自动执行。