OSG10 · Chapter 17 · Preventing and Responding to Incidents

第17章 预防和应对事件

左侧是英文原文摘录、中文直译、小白解释和考点提醒;右侧是对应画报。手机端会先显示画报,点击图片可放大查看。

11 个主题区 88 张四格精读卡 11 张可点击画报 覆盖事件管理、IDPS、蜜罐、反恶意软件、日志监控、SIEM、Syslog、SOAR、威胁情报和威胁狩猎
主题 01

事件管理总览:先定义事件,再按阶段处理

第 17 章聚焦计算机安全事件。考试既会考 NIST SP 800-61 的四阶段,也会考 CISSP 目标里的七个事件管理步骤,重点是快速限制影响并保护证据。

章节主线

英文原文摘录

Preventing and Responding to Incidents.

中文直译

预防和应对事件。

小白解释

本章不是只讲“出事后救火”,还包括提前检测、预防、日志、监控和自动化响应。

考点提醒

属于 Security Operations 领域,常和日志、IDPS、SIEM、SOAR 同题出现。

事件定义

英文原文摘录

A security incident is an adverse event.

中文直译

安全事件是一种不利事件。

小白解释

这里说的 incident 通常指计算机安全事件,比如恶意软件、未授权访问、数据泄露或攻击迹象。

考点提醒

不要把普通自然灾害直接归到本章事件响应;那更接近 BCP/DRP。

组织自定义

英文原文摘录

Organizations define incidents in policy.

中文直译

组织会在策略中定义事件。

小白解释

不同组织会把哪些情况算事件写进安全策略或事件响应计划。

考点提醒

题目问“什么算事件”,优先看组织政策和响应计划。

NIST 四阶段

英文原文摘录

NIST identifies four incident response phases.

中文直译

NIST 识别四个事件响应阶段。

小白解释

准备、检测与分析、遏制/根除/恢复、事后活动。

考点提醒

NIST SP 800-61 是事件处理经典参考。

CISSP 七步

英文原文摘录

CISSP lists incident management steps.

中文直译

CISSP 列出事件管理步骤。

小白解释

检测、响应、缓解、报告、恢复、补救、经验教训。

考点提醒

Detection、Response、Mitigation、Reporting、Recovery、Remediation、Lessons learned 要会排序。

不是灾难恢复

英文原文摘录

Incident management does not include a disaster recovery plan.

中文直译

事件管理不包括灾难恢复计划。

小白解释

重大灾难会联动 DRP,但本章的 incident management 本身不是 DRP。

考点提醒

DRP 在第 18 章,BCP 在第 3 章。

首要目标

英文原文摘录

Limit or contain the incident.

中文直译

限制或遏制事件。

小白解释

响应不是马上把所有东西关掉,而是按计划控制影响范围。

考点提醒

Containment/mitigation 常是事件响应早期核心动作。

证据意识

英文原文摘录

Protect evidence during incident management.

中文直译

事件管理期间要保护证据。

小白解释

错误关机、乱删文件、覆盖日志,都可能破坏后续调查。

考点提醒

涉及取证时,保护易失数据和证据完整性。

事件管理总览画报,点击可全屏查看。
主题 02

检测与首次响应:告警不等于事件

检测来源很多,但自动告警、用户投诉或工具输出都只是线索。首次响应者要判断这是普通故障、误报,还是需要升级的安全事件。

检测来源

英文原文摘录

Multiple methods detect potential incidents.

中文直译

多种方法可检测潜在事件。

小白解释

IDPS、反恶意软件、日志扫描、用户报告和管理员观察都可能发现线索。

考点提醒

题目说 alert/report 只能说明 potential incident。

IDPS 告警

英文原文摘录

IDPSs send alerts to administrators.

中文直译

IDPS 会向管理员发送告警。

小白解释

它能提示异常,但仍需确认是否真的是事件。

考点提醒

IDPS alert 不等于 verified incident。

反恶意软件

英文原文摘录

Anti-malware can detect malware.

中文直译

反恶意软件可检测恶意软件。

小白解释

终端或网关发现恶意文件时,可能触发事件调查。

考点提醒

恶意软件检测是常见事件触发器。

日志扫描

英文原文摘录

Automated tools scan audit logs.

中文直译

自动工具会扫描审计日志。

小白解释

工具可查找特权使用、失败登录、异常访问和策略违规。

考点提醒

日志是 detection 的重要输入。

用户报告

英文原文摘录

End users sometimes detect irregular activity.

中文直译

最终用户有时会发现异常活动。

小白解释

用户看到弹窗、账户异常、文件丢失或性能异常,也可能是事件线索。

考点提醒

培训用户知道如何报告事件。

误报

英文原文摘录

Alerts do not always mean an incident occurred.

中文直译

告警并不总表示事件已发生。

小白解释

IDS 误报很多,必须验证。

考点提醒

False positive 是没发生事件却报警。

首次响应者

英文原文摘录

First responders distinguish problems from incidents.

中文直译

首次响应者区分普通问题和安全事件。

小白解释

一线 IT 人员要判断是普通故障还是要升级给安全团队。

考点提醒

first responder 不是随便处理,而是按预案初步判断和升级。

升级处理

英文原文摘录

Personnel escalate the incident to others.

中文直译

人员会将事件升级给其他人。

小白解释

确认事件后,要通知响应团队、管理层或其他相关角色。

考点提醒

Escalation 由事件响应计划规定。

检测与首次响应画报,点击可全屏查看。
主题 03

响应、缓解、报告、恢复:控制范围并回到业务

确认事件后,响应团队要按计划调查、遏制、收集证据、报告和恢复。重大事件还要做根因分析和补救,避免同类事件再次发生。

响应团队

英文原文摘录

A formal incident response plan documents activation.

中文直译

正式响应计划记录团队何时被启动。

小白解释

不是每个小问题都启动完整团队,严重程度和触发条件要在计划里写清。

考点提醒

Incident response plan 指明角色、职责和启动条件。

培训要求

英文原文摘录

Team members are trained on incident response.

中文直译

团队成员接受事件响应培训。

小白解释

出事时不能临时摸索,平时要演练、培训和熟悉流程。

考点提醒

Training 和 exercise 支撑响应能力。

快速响应

英文原文摘录

The more quickly an organization responds, the better.

中文直译

组织响应越快越好。

小白解释

拖得越久,攻击者越可能扩散、窃取或破坏更多系统。

考点提醒

MTTD/MTTR 体现检测与响应速度。

缓解

英文原文摘录

Mitigation steps attempt to contain an incident.

中文直译

缓解步骤试图遏制事件。

小白解释

隔离主机、阻断连接、限制账户、保存证据,都可能是缓解动作。

考点提醒

Mitigation/containment 目标是限制影响范围。

隐蔽响应

英文原文摘录

Responders may avoid alerting the attacker.

中文直译

响应者可能避免惊动攻击者。

小白解释

有时要先观察攻击路径和取证,再进行阻断。

考点提醒

不是所有响应都是立即踢下线;看目标和预案。

报告

英文原文摘录

Reporting may be internal and external.

中文直译

报告可能包括内部和外部。

小白解释

内部报告给管理层,外部可能通知客户、监管机构、执法或保险方。

考点提醒

法律法规可能要求 breach notification。

恢复

英文原文摘录

Recovery may require rebuilding a system.

中文直译

恢复可能需要重建系统。

小白解释

轻微事件可能重启即可,严重事件可能要从干净镜像或备份重建。

考点提醒

恢复后要确认系统至少和事件前一样安全。

根因分析

英文原文摘录

Root cause analysis examines what allowed the incident.

中文直译

根因分析检查是什么允许事件发生。

小白解释

补救不只是修症状,还要修导致事件发生的根本原因。

考点提醒

RCA 通常出现在 remediation 阶段。

响应缓解报告恢复画报,点击可全屏查看。
主题 04

经验教训与控制类型:把事故变成改进

Lessons learned 是事件管理闭环的最后阶段,会把复盘结果反馈到检测、培训、流程和工具中。预防控制阻止事件,检测控制发现事件,两者都需要。

复盘阶段

英文原文摘录

Lessons learned examines the incident and response.

中文直译

经验教训阶段检查事件和响应。

小白解释

团队回顾哪里做得好、哪里慢、哪里没检测到。

考点提醒

Lessons learned 是改进闭环,不是追责大会。

输出报告

英文原文摘录

The response team creates a report.

中文直译

响应团队会创建报告。

小白解释

报告记录时间线、影响、处理过程、证据、根因和改进建议。

考点提醒

事件报告是管理层和后续审计的重要材料。

反馈到检测

英文原文摘录

Output can be fed back to detection.

中文直译

输出可反馈到检测阶段。

小白解释

如果攻击没被发现,就要更新 IDS 规则、日志策略或 SIEM 关联。

考点提醒

闭环常见考点:lessons learned improves detection。

预防控制

英文原文摘录

Preventive controls attempt to stop incidents.

中文直译

预防控制试图阻止事件发生。

小白解释

防火墙、补丁、反恶意软件、禁用服务、培训都能减少事件发生。

考点提醒

Preventive 在事件发生前起作用。

检测控制

英文原文摘录

Detection controls discover unwanted activity.

中文直译

检测控制发现不需要或未授权活动。

小白解释

日志审查、IDPS、监控、调查等通常在活动发生后发现它。

考点提醒

Detection controls operate after the fact。

用户不能替代团队

英文原文摘录

Delegating incident management to users is risky.

中文直译

把事件管理委派给用户是有风险的。

小白解释

用户可以报告异常,但不应承担正式事件管理职责。

考点提醒

用户报告是输入,不是事件响应团队。

培训价值

英文原文摘录

Users need to recognize incidents.

中文直译

用户需要识别事件。

小白解释

用户要知道什么异常应报告、报告给谁、不要自行破坏证据。

考点提醒

Awareness 支持 detection 和 initial response。

持续改进

英文原文摘录

Recommend changes to detection systems.

中文直译

建议修改检测系统。

小白解释

复盘后要把经验落成规则、流程、演练和培训。

考点提醒

没有改进的 lessons learned 没有真正闭环。

经验教训与预防检测控制画报,点击可全屏查看。
主题 05

IDPS 检测模型:签名、异常与四种结果

IDS/IPS 会用知识库或行为基线来检测异常。考试高频考签名检测、行为检测,以及 true positive、false positive、false negative、true negative。

IDS 目标

英文原文摘录

IDS automates inspection of logs and events.

中文直译

IDS 自动检查日志和事件。

小白解释

IDS 监控网络流量、系统事件或日志,寻找入侵迹象。

考点提醒

IDS = detect and alert,IPS = detect and block。

及时响应

英文原文摘录

A goal is timely and accurate response.

中文直译

目标是及时且准确的响应。

小白解释

太慢会扩大影响,太不准会造成告警疲劳。

考点提醒

Timely and accurate 是 IDS 价值点。

知识检测

英文原文摘录

Knowledge-based detection uses known attacks.

中文直译

基于知识的检测使用已知攻击。

小白解释

类似反病毒签名库,看到已知模式就报警。

考点提醒

knowledge-based = signature/pattern matching。

签名更新

英文原文摘录

IDS databases must be regularly updated.

中文直译

IDS 数据库必须定期更新。

小白解释

没有新签名,就可能漏掉新攻击。

考点提醒

签名检测弱点:不擅长未知攻击。

行为检测

英文原文摘录

Behavior-based detection starts with a baseline.

中文直译

基于行为的检测从基线开始。

小白解释

先学习正常活动,再找偏离正常的异常行为。

考点提醒

behavior/anomaly/statistical/heuristic 常指同类思路。

新攻击优势

英文原文摘录

Behavior-based IDS can detect newer attacks.

中文直译

行为型 IDS 可检测较新的攻击。

小白解释

即使没有签名,只要行为异常,也可能被发现。

考点提醒

优势是发现未知攻击;缺点是误报较多。

误报

英文原文摘录

False positive: alert without an incident.

中文直译

误报:没有事件却告警。

小白解释

管理员看到报警,结果发现只是正常活动。

考点提醒

False Positive = 没事但报了。

漏报

英文原文摘录

False negative: incident not detected.

中文直译

漏报:事件发生但未检测到。

小白解释

这是危险情况,因为组织以为没事。

考点提醒

False Negative = 有事没报。

IDPS 检测模型画报,点击可全屏查看。
主题 06

IDPS 架构与响应:HIDS、NIDS、IPS 和 TLS 解密

IDPS 的位置决定能看见什么、能否阻断。被动 IDS 主要记录和告警,主动响应会改变环境;真正的 IPS 必须 inline,所有流量经过它才能阻断。

被动响应

英文原文摘录

A passive response logs and notifies.

中文直译

被动响应会记录并通知。

小白解释

IDS 发现异常后发邮件、短信、控制台告警或生成报告。

考点提醒

Passive response 不直接改变流量路径。

主动响应

英文原文摘录

An active response changes the environment.

中文直译

主动响应会改变环境。

小白解释

例如改防火墙 ACL、重置连接、隔离主机或阻断账户。

考点提醒

Active IDS 不一定是真 IPS,是否 inline 很关键。

IPS 内联

英文原文摘录

An IPS is placed inline with traffic.

中文直译

IPS 被放置在流量路径中。

小白解释

流量必须经过 IPS,IPS 才能在到达目标前阻断。

考点提醒

NIPS inline 是区分 NIDS/NIPS 的核心。

HIDS

英文原文摘录

A HIDS monitors a single host.

中文直译

HIDS 监控单台主机。

小白解释

它看本机日志、文件、服务和系统事件,细节深但覆盖小。

考点提醒

HIDS 可能被本机攻击者发现、禁用或篡改日志。

NIDS

英文原文摘录

A NIDS monitors network traffic.

中文直译

NIDS 监控网络流量。

小白解释

它部署在关键网络位置,可看大范围流量,但难知攻击是否在主机上成功。

考点提醒

NIDS 常与传感器、集中控制台、SIEM 一起出现。

端口镜像

英文原文摘录

Switches can mirror traffic to a port.

中文直译

交换机可把流量镜像到某端口。

小白解释

SPAN/port mirroring 让 NIDS 看到更多流量。

考点提醒

普通交换机端口只能看到少量流量,NIDS 需要镜像或 TAP。

加密流量

英文原文摘录

TLS presents challenges for IDPSs.

中文直译

TLS 会给 IDPS 带来挑战。

小白解释

HTTPS 中的恶意载荷被加密,IDPS 不解密就看不到内容。

考点提醒

TLS decryptor/SSL decryptor 可把解密流量送给 IDPS 检查。

反击风险

英文原文摘录

Counterstrikes are unethical and risky.

中文直译

反击既不道德又有风险。

小白解释

发现入侵者后,不要反向攻击对方系统;应依靠日志和证据走合法流程。

考点提醒

CISSP 题目里 hack back 通常不是正确答案。

IDPS 架构与响应画报,点击可全屏查看。
主题 07

预防措施工具箱:减少攻击面,提前拦截

除了 IDPS,组织还会用蜜罐、反恶意软件、允许/拒绝列表、防火墙、WAF、NGFW、沙箱和第三方安全服务来降低事件发生概率。

蜜罐

英文原文摘录

Honeypots are traps or decoys.

中文直译

蜜罐是陷阱或诱饵。

小白解释

它看起来像真实系统,但不存放真正有价值的数据。

考点提醒

任何访问蜜罐都高度可疑。

蜜网

英文原文摘录

A honeynet is multiple honeypots.

中文直译

蜜网是多个联网蜜罐。

小白解释

它模拟一个网络环境,用来观察攻击行为。

考点提醒

Honeynet = two or more honeypots。

诱导与陷害

英文原文摘录

Enticement differs from entrapment.

中文直译

诱导不同于陷害。

小白解释

把有漏洞的系统放着等攻击者自己来通常是诱导;主动唆使别人攻击可能是陷害。

考点提醒

Enticement 合法,entrapment 非法。

警告横幅

英文原文摘录

Warning banners inform users.

中文直译

警告横幅告知用户。

小白解释

登录前提示禁止未授权访问、活动会被监控和记录。

考点提醒

Warning banner 支持可接受使用和法律追责。

反恶意软件

英文原文摘录

Use up-to-date signatures and heuristics.

中文直译

使用最新签名和启发式能力。

小白解释

只装工具不更新没有意义,还要邮件网关、边界过滤和终端多层防护。

考点提醒

同一系统通常不建议装多个反恶意软件互相冲突。

允许/拒绝列表

英文原文摘录

Allow lists and deny lists control applications.

中文直译

允许列表和拒绝列表控制应用。

小白解释

允许列表只让批准程序运行;拒绝列表阻止已知不允许程序。

考点提醒

Hash-based allow list 可阻止被篡改程序运行。

防火墙与 WAF

英文原文摘录

WAF protects a web server.

中文直译

WAF 保护 Web 服务器。

小白解释

WAF 检查发往 Web 应用的流量,可阻挡 SQL 注入、XSS 等。

考点提醒

WAF 是应用防火墙,不是替代全部网络防火墙。

沙箱与外包

英文原文摘录

Sandboxing provides an isolated environment.

中文直译

沙箱提供隔离环境。

小白解释

未知程序先在隔离环境观察。安全服务可外包,但责任不能外包。

考点提醒

PCI DSS 不允许把合规责任甩给服务商。

预防措施工具箱画报,点击可全屏查看。
主题 08

日志与监控基础:记录、追踪、问责

日志记录事件,监控主动审查日志。两者结合身份认证,才能把活动关联到具体主体,实现调查、问责、排错和法律证据支持。

日志记录

英文原文摘录

Logging records information about events.

中文直译

日志记录关于事件的信息。

小白解释

日志通常记录发生了什么、何时、何地、谁做的,有时还记录如何发生。

考点提醒

What/When/Where/Who/How 是日志理解框架。

日志不等于审计

英文原文摘录

Auditing is more than logging.

中文直译

审计不仅仅是日志记录。

小白解释

日志是数据,审计是检查和评估环境是否符合要求。

考点提醒

第 15 章 audit,不要和 logging 混淆。

安全日志

英文原文摘录

Security logs record access to resources.

中文直译

安全日志记录对资源的访问。

小白解释

文件、文件夹、打印机、敏感对象的访问、修改、删除都可记录。

考点提醒

Security log 与资源访问控制和问责相关。

系统日志

英文原文摘录

System logs record system events.

中文直译

系统日志记录系统事件。

小白解释

系统启动、停止、服务变化、属性修改都可能暴露攻击迹象。

考点提醒

服务被停止或日志属性被改是可疑行为。

应用日志

英文原文摘录

Application logs record application information.

中文直译

应用日志记录应用信息。

小白解释

数据库、Web 应用或业务系统可记录表、接口或功能访问。

考点提醒

应用开发者决定记录哪些事件。

网络类日志

英文原文摘录

Firewall and proxy logs record traffic.

中文直译

防火墙和代理日志记录流量。

小白解释

防火墙看源/目的 IP 与端口;代理日志能记录用户访问哪些网站。

考点提醒

Firewall logs 通常不记录数据包实际内容。

审计轨迹

英文原文摘录

Audit trails reconstruct activity.

中文直译

审计轨迹重建活动。

小白解释

它能按时间前后追踪事件,支持调查、证明或反驳责任。

考点提醒

Audit trail 是被动检测控制,也可作威慑。

保护日志

英文原文摘录

Protect logs from modification or deletion.

中文直译

保护日志不被修改或删除。

小白解释

权限、只读归档、备份、集中存储、物理安全和保留期都很重要。

考点提醒

攻击者常试图删日志,集中 SIEM 副本可保留证据。

日志与监控基础画报,点击可全屏查看。
主题 09

SIEM、Syslog 与日志调优:集中、关联、降噪

SIEM 集中收集多源日志并实时关联分析。Syslog 用于发送事件通知消息。日志调优要解决告警太多、磁盘塞满和时间线不可信等问题。

监控定义

英文原文摘录

Monitoring reviews information logs.

中文直译

监控会审查信息日志。

小白解释

人员可手工看日志,也可用工具自动筛选异常。

考点提醒

Monitoring 是 active review,不只是存日志。

SIEM 作用

英文原文摘录

SIEM provides centralized logging and analysis.

中文直译

SIEM 提供集中日志和分析。

小白解释

服务器、防火墙、IDPS、应用和云日志可汇聚到一个平台。

考点提醒

SIEM 常见能力:centralized logging、real-time analysis、alerts。

关联引擎

英文原文摘录

SIEMs include correlation engines.

中文直译

SIEM 包含关联引擎。

小白解释

它把不同来源的事件按时间、IP、用户、资产等共同属性连起来。

考点提醒

Correlation 是 SIEM 高频关键词。

Syslog

英文原文摘录

Syslog sends event notification messages.

中文直译

Syslog 发送事件通知消息。

小白解释

RFC 5424 描述消息格式和传输,但不规定接收后怎么处理。

考点提醒

Syslog 常见于 Unix/Linux,也可被扩展接收 Windows 事件。

阈值报警

英文原文摘录

A clipping level can reduce alarms.

中文直译

剪裁级别可减少告警。

小白解释

例如 30 分钟内 5 次失败登录才报警,而不是每次失败都报警。

考点提醒

Clipping level = threshold for alerting。

循环日志

英文原文摘录

Rollover logging overwrites oldest events.

中文直译

循环日志会覆盖最旧事件。

小白解释

设定最大日志大小,满了就写掉旧记录,避免磁盘塞满。

考点提醒

Rollover/circular/log cycling 是同一类概念。

归档风险

英文原文摘录

Archived logs can fill a disk drive.

中文直译

归档日志可能填满磁盘。

小白解释

自动归档能保留证据,但要规划空间和保留期。

考点提醒

保留太久还可能增加法律取证成本。

时间同步

英文原文摘录

Logs need accurate timestamps.

中文直译

日志需要准确时间戳。

小白解释

没有 NTP,跨系统时间线会乱,取证和关联分析不可信。

考点提醒

NTP/time synchronization 是日志题常见正确方向。

SIEM Syslog 日志调优画报,点击可全屏查看。
主题 10

SOAR:剧本、运行手册与自动化响应

SOAR 把安全编排、自动化和响应结合起来,用 playbook 定义验证与响应,用 runbook 把步骤自动执行,从而减轻重复劳动并加快响应。

SOAR 定义

英文原文摘录

SOAR allows automated response to incidents.

中文直译

SOAR 允许对事件自动响应。

小白解释

它把工具、流程和响应动作编排起来,自动完成重复步骤。

考点提醒

SOAR = Security Orchestration, Automation, and Response。

传统痛点

英文原文摘录

Administrators respond to each warning manually.

中文直译

管理员手动响应每个警告。

小白解释

告警多、步骤重复、人员疲劳,容易慢和漏。

考点提醒

SOAR 的收益之一是减轻分析员工作量。

剧本

英文原文摘录

A playbook defines how to verify an incident.

中文直译

剧本定义如何验证事件。

小白解释

它像清单,写明检查哪些证据、满足哪些条件、采取哪些动作。

考点提醒

Playbook 是文档或 checklist。

运行手册

英文原文摘录

A runbook implements playbook data as automation.

中文直译

运行手册把剧本数据实现为自动化。

小白解释

工具按 runbook 自动查询、阻断、隔离、开工单或通知。

考点提醒

Runbook 更偏自动化执行。

手动备份

英文原文摘录

The playbook acts as manual backup.

中文直译

剧本可作为手动备份。

小白解释

自动化失败时,管理员仍可按 playbook 手动完成响应。

考点提醒

Playbook 不会因 SOAR 存在而失去价值。

工具联动

英文原文摘录

SOAR can process SIEM and IDPS alerts.

中文直译

SOAR 可处理 SIEM 和 IDPS 告警。

小白解释

它能从告警开始,自动查日志、封锁 IP、隔离主机、通知人员。

考点提醒

SOAR 常和 SIEM、IDPS、threat feeds 组合。

自动化边界

英文原文摘录

Document known incidents and responses.

中文直译

记录已知事件和响应。

小白解释

自动化前要把可重复场景和响应标准先写清。

考点提醒

未知或复杂事件仍需人工判断。

AI/机器学习

英文原文摘录

Machine learning and AI can support detection.

中文直译

机器学习和 AI 可支持检测。

小白解释

它们可帮助发现异常、降噪和推荐响应,但仍需治理和验证。

考点提醒

不要把 AI 当万能替代品。

SOAR 自动化响应画报,点击可全屏查看。
主题 11

威胁情报与威胁狩猎:主动找潜伏风险

威胁情报收集潜在威胁数据,威胁源把 IOC 喂给工具,威胁狩猎主动在网络里寻找未被传统控制发现的攻击痕迹。

威胁情报

英文原文摘录

Threat intelligence gathers data on threats.

中文直译

威胁情报收集威胁数据。

小白解释

数据可以包括攻击者、恶意域名、IP、哈希、TTP 和活动趋势。

考点提醒

Threat intelligence 是信息来源,不等于主动搜索本地环境。

Kill Chain

英文原文摘录

Kill chain models describe attack phases.

中文直译

杀伤链模型描述攻击阶段。

小白解释

Cyber Kill Chain 把攻击活动按阶段理解。

考点提醒

Kill Chain 是有序攻击链。

MITRE ATT&CK

英文原文摘录

ATT&CK tactics are not ordered steps.

中文直译

ATT&CK 战术不是有序步骤。

小白解释

ATT&CK 更像战术技术知识库,用来描述攻击行为。

考点提醒

ATT&CK 不是固定顺序的攻击链。

威胁源

英文原文摘录

Threat feeds provide threat indicators.

中文直译

威胁源提供威胁指标。

小白解释

订阅源可把恶意域名、IP、文件哈希等指标送给 SIEM 或 SOAR。

考点提醒

Threat feed = 可自动消费的情报流。

IOC

英文原文摘录

Indicators can be domains, IPs, or hashes.

中文直译

指标可以是域名、IP 或哈希。

小白解释

看到组织内部访问恶意域名,就可能说明已感染或被控制。

考点提醒

IOC 常用于检测和关联。

威胁狩猎

英文原文摘录

Threat hunting actively searches for threats.

中文直译

威胁狩猎主动搜索威胁。

小白解释

不是等工具报警,而是假设可能已被入侵,主动查日志、流量和主机线索。

考点提醒

Threat hunting 是主动行为。

APT 关注

英文原文摘录

APTs can remain undetected for long periods.

中文直译

APT 可长期不被发现。

小白解释

威胁狩猎常用于寻找横向移动、持久化和长期潜伏迹象。

考点提醒

APT、lateral movement、persistence 常和 hunting 同题。

技术交汇

英文原文摘录

SOAR can process threat feeds.

中文直译

SOAR 可处理威胁源。

小白解释

情报进入 SOAR/SIEM 后,能更新检测规则、触发查询或自动响应。

考点提醒

SOAR + threat intelligence + ML/AI 是本章后半段重点。

威胁情报与威胁狩猎画报,点击可全屏查看。