Skip to main content

把 7×24 的监测交给专职团队

SIEM 接入、检测工程与告警研判的托管运营

自建 SOC 的难点不在工具,在人和规则的持续投入。我们提供 7×24 或 5×8 的监测接入、告警分级与处置编排、检测覆盖度与误报率的持续治理,并按需扩展到威胁狩猎、攻击面管理与云安全告警运营。已有 SOC 的,也可以只承接其中一段。

我们的方法

同一支团队负责范围界定、执行与复测,结论以证据而非清单交付。

01

在客户现有平台上运营,不要求更换

Splunk、QRadar、Sentinel、Elastic 与 AlienVault 均有接入与检测工程经验。日志留在客户环境,运营团队远程接入,数据主权与合规边界保持不变。

02

检测工程持续迭代,误报率按月汇报

检测用例按 MITRE ATT&CK 映射并维护版本。每条规则有研判手册与误报统计,覆盖度与误报率作为月度指标向客户汇报,而非一次性交付后不再更新。

03

自研 AI Copilot 承担告警初筛

Splunk、QRadar 与 Elastic 三个平台上运行我们的 AI Copilot 产品,负责告警归并、上下文补全与初步研判,分析师集中处理需要判断的事件。响应时效写入 SLA。

交付物

01

接入方案

日志源清单、字段标准与数据质量基线,接入前后各做一次覆盖度核对。

02

检测用例库

按 ATT&CK 映射的检测规则与研判手册,误报率按月汇报并持续调优。

03

月度运营报告

告警量、处置时效、覆盖度与整改建议,面向安全负责人与管理层两个版本。

支持的 SIEM 平台

不要求更换平台。五个主流 SIEM 都有接入、检测工程与托管运营的交付经验;其中三个有我们的自研 AI Copilot 产品。

CiscoSplunk

Enterprise 与 Cloud 均有接入。CIM 字段规范化、ES 关联规则与 SOAR 剧本,配 Splunk AI Copilot 做告警研判。

接入 · 检测工程 · 托管 · 自研 Copilot

IBMQRadar

DSM 与自定义属性、规则与构建块治理,Offense 研判与调优;QRadar AI Copilot 处理批量 Offense。

接入 · 检测工程 · 托管 · 自研 Copilot

MicrosoftSentinel

数据连接器与 KQL 分析规则、Logic Apps 自动化,覆盖 Microsoft 365 与 Azure 原生日志源。

接入 · 检测工程 · 托管

ElasticElastic Security

Beats / Agent 接入与 ECS 映射、检测规则与机器学习作业;Elastic AI Copilot 做告警分诊与智能查询。

接入 · 检测工程 · 托管 · 自研 Copilot

LevelBlueAlienVault USM

原 AT&T Cybersecurity。USM Anywhere 传感器部署、OTX 情报联动与关联规则,适合中小规模团队起步。

接入 · 检测工程 · 托管

交付方式

四个阶段,每个阶段有明确的输入、输出与客户侧确认点。

01第 1–2 周

现状评估

盘点日志源、字段规范与现有规则,评估检测覆盖度,确定接入优先级。

02第 3–6 周

接入与基线

完成日志源接入、字段标准化与数据质量基线,部署首批检测用例与研判手册。

03第 7–8 周

试运行

按正式 SLA 运行,校准告警分级与升级路径,双方确认处置流程。

04按年

正式运营

7×24 或 5×8 监测,月度运营报告,季度检测覆盖度评审。

客户案例

应对乌克兰能源行业的网络安全威胁

DTEK 与 Reallysec 建设新一代安全运营中心,基于 IBM QRadar Suite 做 7×24 威胁监测与自动化响应。

常见问题

关于服务范围、执行方式与交付标准的说明。如需进一步了解,请联系我们。

核心服务包括日志源接入、检测规则开发与维护、7×24 或 5×8 告警监测、告警分级研判与处置建议,以及月度运营报告。按需可扩展威胁狩猎、攻击面管理、云安全告警运营与托管 WAF 策略。

从现状出发

安全、数据与 AI 三条线,都可以从一次现状评估开始。评估报告与结论归你所有,后续是否合作另议。