我们的方法
同一支团队负责范围界定、执行与复测,结论以证据而非清单交付。
在客户现有平台上运营,不要求更换
Splunk、QRadar、Sentinel、Elastic 与 AlienVault 均有接入与检测工程经验。日志留在客户环境,运营团队远程接入,数据主权与合规边界保持不变。
检测工程持续迭代,误报率按月汇报
检测用例按 MITRE ATT&CK 映射并维护版本。每条规则有研判手册与误报统计,覆盖度与误报率作为月度指标向客户汇报,而非一次性交付后不再更新。
自研 AI Copilot 承担告警初筛
Splunk、QRadar 与 Elastic 三个平台上运行我们的 AI Copilot 产品,负责告警归并、上下文补全与初步研判,分析师集中处理需要判断的事件。响应时效写入 SLA。
交付物
接入方案
日志源清单、字段标准与数据质量基线,接入前后各做一次覆盖度核对。
检测用例库
按 ATT&CK 映射的检测规则与研判手册,误报率按月汇报并持续调优。
月度运营报告
告警量、处置时效、覆盖度与整改建议,面向安全负责人与管理层两个版本。
支持的 SIEM 平台
不要求更换平台。五个主流 SIEM 都有接入、检测工程与托管运营的交付经验;其中三个有我们的自研 AI Copilot 产品。
Enterprise 与 Cloud 均有接入。CIM 字段规范化、ES 关联规则与 SOAR 剧本,配 Splunk AI Copilot 做告警研判。
接入 · 检测工程 · 托管 · 自研 Copilot
DSM 与自定义属性、规则与构建块治理,Offense 研判与调优;QRadar AI Copilot 处理批量 Offense。
接入 · 检测工程 · 托管 · 自研 Copilot
数据连接器与 KQL 分析规则、Logic Apps 自动化,覆盖 Microsoft 365 与 Azure 原生日志源。
接入 · 检测工程 · 托管
Beats / Agent 接入与 ECS 映射、检测规则与机器学习作业;Elastic AI Copilot 做告警分诊与智能查询。
接入 · 检测工程 · 托管 · 自研 Copilot
原 AT&T Cybersecurity。USM Anywhere 传感器部署、OTX 情报联动与关联规则,适合中小规模团队起步。
接入 · 检测工程 · 托管
交付方式
四个阶段,每个阶段有明确的输入、输出与客户侧确认点。
现状评估
盘点日志源、字段规范与现有规则,评估检测覆盖度,确定接入优先级。
接入与基线
完成日志源接入、字段标准化与数据质量基线,部署首批检测用例与研判手册。
试运行
按正式 SLA 运行,校准告警分级与升级路径,双方确认处置流程。
正式运营
7×24 或 5×8 监测,月度运营报告,季度检测覆盖度评审。
核心服务包括日志源接入、检测规则开发与维护、7×24 或 5×8 告警监测、告警分级研判与处置建议,以及月度运营报告。按需可扩展威胁狩猎、攻击面管理、云安全告警运营与托管 WAF 策略。
