全球网络安全AI大模型 · 跨境企业安全 · 云安全与威胁情报 上海梦想国际网络安全ai有限公司
梦想国际威胁

梦想国际威胁与全球网络威胁情报AI

威胁情报的难点不是找不到坏东西,而是坏东西太多。公开来源每天新增大量IP、域名和文件哈希,其中绝大多数和你的业务没有任何交集。梦想国际威胁关心的是另一件事:一条情报进入企业以后,怎么和自己的资产清单、对外暴露面、身份体系和业务关键度对上,从而判断它是今天就要处理,还是记录备查。对不上关联的情报,堆得再多也只是噪音。

威胁情报处理流程示意图:外部指标依次经过资产关联、暴露面判断和业务关键度加权,才进入企业的处置队列
THREAT INTELLIGENCE BASICS

威胁情报、IOC、TTP、风险排序与事件响应的十个基本问题

这一节把威胁情报工作里最常被混用的概念拆开:哪些是可以被日志证明的事实,哪些是需要标注置信度的评估,哪些结论在证据不足时根本不应该写出来。

威胁情报是什么?

威胁情报是把外部观察到的攻击活动整理成可判断、可行动的信息。它必须分三层写:事实(Observed)是日志能证明的观察,评估(Assessment)是基于事实的推断,置信度(Confidence)用Low、Medium、High标出这个推断有多确定。三层混在一起,情报就退化成传闻。

IOC是什么?

IOC是入侵指标,指IP、域名、文件哈希这类可以直接拿去比对的具体痕迹,优点是能立刻在日志里检索。缺点是寿命短:换一台服务器、重新编译一次文件,旧指标就失效了。TTP描述的则是攻击者的战术技术行为模式,换基础设施也改不掉,所以基于TTP的检测通常更耐用。

同一条IOC指标在有对应暴露面与无对应暴露面两种企业环境中得到不同处置优先级的对照示意图
指标与自有资产上下文的关联关系示意(方法示意图,非实时监控数据)

TTP是什么?

TTP指战术(Tactics)、技术(Techniques)与过程(Procedures),回答的是攻击者习惯怎么做,而不是这一次用了哪个地址。比如先取得一个合法账号的会话、再从SaaS批量导出数据,就是一种行为模式。围绕这种模式写检测规则,攻击者要绕开就得改变工作方式。

基于攻击者行为模式的检测规则与基于单条指标匹配的检测规则在耐久度上的对比示意图
TTP 行为检测与 IOC 匹配检测的耐久度对比(防御方法示意)

威胁情报怎么使用?

顺序是先关联,再动作。拿到一条情报先问三件事:我们有没有这个组件或服务?它是否暴露在外部?受影响系统的业务关键度是多少?三个答案都为否时,正确归宿是入库备查并设定复查条件,而不是插队进今天的处置列表。跳过关联直接封禁,最常见的后果是误伤正常业务。

IOC越多越好吗?

不是。订阅源数量和指标条目总数都不等于安全能力。没有过期机制的指标库会不断积累失效条目,一个曾被恶意使用、后来被云厂商回收给正常服务的地址,留在拦截列表里就变成了误报来源。更实际的衡量是:进来的指标里有多少能和自有资产对上,又有多少最终变成一次有效处置。

风险预警怎么排序?

技术严重度只是排序的一个输入。同样要考虑资产上是否真的存在该组件、能否从外部访问、系统的业务关键度,以及一旦失守的影响半径。中等严重度但落在核心交易链路上的问题,通常应该排在高严重度但只影响隔离测试环境的问题前面。排序的目标是保护业务,不是把列表清空。

技术严重度与业务关键度两个维度共同决定安全问题处置顺序的优先级矩阵示意图
严重度与业务关键度共同决定处置顺序的优先级矩阵(安全数据示意)

安全事件响应是什么?

事件响应是一套事先定义好的流程:确认、遏制、根除、恢复、复盘,并且写明每个阶段谁有权做决定。它的质量取决于事前准备——联络方式、取证权限、工具可用性、日志是否可查,是否在平静时期就准备妥当。事中临时申请权限、临时找人审批,是很多组织真正的时间损失来源。

什么是Forensic Readiness?

取证准备指在事件发生之前就已经决定好:哪些日志要留、留多久、存在哪里、谁能访问、如何证明未被篡改。它是事前动作而不是事后动作。等到需要还原时间线时才发现关键日志只保留了几天,或者只有生产环境有、办公SaaS没有,调查就只能停在推测层面。

事前取证准备清单示意图:在攻击发生之前就确定保留哪些日志、保留多久以及谁有权限访问这些日志
取证准备需要在事前确定的内容(企业安全方法示意)

日志应该保存什么?

至少覆盖四类:身份与认证(登录、MFA变更、设备注册)、权限与授权变更(角色授予、OAuth同意)、数据访问与导出、管理面操作(配置修改、密钥创建)。保留周期应该按最坏情况下多久才会被发现来定,而不是按存储成本来定。此处为方法示意,具体清单需按组织架构与合规要求确认。

常见日志类型与建议保留周期对照示意图,包含身份日志、云审计日志、邮件日志与API日志四行
日志类型与建议保留周期对照(安全数据示意,需按合规要求评估)

AI SOC是什么?

AI SOC指用模型辅助告警聚合、去重、上下文补全和初步研判,把分析师的时间从重复筛查转到判断上。边界很清楚:禁用账号、隔离主机、阻断生产流量这类高影响操作保留人工批准,模型只给建议和依据。目标是提高信噪比,不是把告警数量降到零,更不是无人值守的自动防御。

SIGNAL / NOISE

误报与信噪比:把"0告警"当目标,通常是在关掉发现能力

自动化动作的前提不是"检测到了",而是置信度、业务关键度、影响半径和人工批准四个条件同时成立。

一个检测到异常就自动禁用账号的系统,听起来很果断,实际跑几天就会暴露问题:出差换了国家、临时换了新设备、财务月结时的批量导出,都会被判成异常。被封的是正在结账的同事,业务中断的成本最后还是落回安全团队身上。所以判断能不能自动执行,要同时看四个变量:判定本身的置信度、受影响资产的业务关键度、这个动作的影响半径,以及是否需要人工批准。低置信度加上高影响半径,就只应该产出告警和证据包,把决定权交给人。

把"告警数量降到零"当成目标同样危险,因为它会诱导团队去关规则、放宽阈值、把可疑事件默认放行——看板确实干净了,实际上是把发现能力关掉了。合理的目标是信噪比:同样的人力投入下,需要人看的告警更少,而每一条被看的告警都更值得看。衡量方式也要跟着换,从"今天有多少条告警"换成"多少条最终触发了有效处置"。

梦想国际威胁 · 原创研判

三篇关于情报关联、优先级重排与取证准备的完整文章

三篇文章各自回答一个在真实安全运营里反复出现的问题:情报该不该处理、告警该先修哪个、事后还能不能讲清楚发生了什么。

威胁情报 威胁情报与暴露面关联

梦想国际威胁:一个IP已经被几十家安全机构标记以后,为什么它仍然不一定是企业现在最需要处理的风险?

每天早上情报平台推过来的指标里,总有几条评分很高、被很多来源同时标记。分析师最容易做的动作是直接把它加进封禁列表,而最容易跳过的动作是先问一句:这条指标和我们自己有关系吗?

先说一个具体场景。某条IP指标在多个公开来源同时出现,标签写着扫描、暴力破解、恶意托管,聚合平台给出的分数接近满分。第一眼看这条指标,确实像是应该马上处理的东西。但把它放回自己的环境里追问一层:它探测的是哪些端口?我们对外有没有开放这些端口?过去三十天的边界日志里,它和我们发生过任何一次连接吗?如果三个问题的答案都是没有,那么这条指标对当前风险的贡献接近于零,它的正确归宿是入库备查,而不是插队。

标记次数到底说明什么,这里值得想清楚。它反映的是这个指标在别人的观察范围里出现得有多广,而不是它对你构成的威胁有多大。一台被用来扫全网的云主机,会同时出现在成千上万个组织的日志里;它出现在你的情报源里,是因为它在扫描所有人,不是因为它盯上了你。把观察广度当成风险高度,是情报使用里最普遍的一个转换错误,也是最容易被分数排序掩盖过去的一个。

一条可用的情报应该分得清三件事。Observed(事实)是能被日志证明的观察,例如"该地址在某时间段内对大量公网主机发起过端口探测";Assessment(评估)是基于事实做出的推断,例如"该地址可能被用于某类批量扫描活动";Confidence(置信度)是对这个推断有多确定,用Low、Medium、High明确标出来。至于"该地址属于某个特定组织或某国背景团体"这类归因结论,需要的证据远远超出公开情报能提供的范围。归因本身是很难的工作,把猜测写成结论,会让后续所有基于它的决策都建立在空气上。证据不足时,最专业的写法有时就是"目前只能确认异常,不能确定攻击归属"。

指标类型与自有暴露面的关联判断示例(方法示意,非真实监控数据)
指标类型与自有资产的关联判断依据处置优先级
公网扫描来源IP无对应开放服务它探测的端口我们未对外开放,边界日志无连接记录低 · 记录备查
钓鱼相关域名员工邮箱可达邮件网关近三十天存在投递记录,有人点击过高 · 当日处置
恶意样本哈希终端无命中终端侧全量检索无匹配,但留存检索规则低 · 保留规则
某中间件利用指标不使用该组件资产清单与软件物料清单中均无该组件低 · 入库备查
可疑第三方应用标识租户内已授权SaaS授权列表中存在同名应用,且持有读取范围高 · 先撤授权
某开源依赖漏洞指标存在但不可达组件确实在用,但只运行在无外网入口的内部服务中 · 排入迭代

从这张表能看出来,决定优先级的不是指标本身的分数,而是"判断依据"那一列。真正应该先确认的是公司到底有没有这个组件、这个服务、这个授权。而要回答这个问题,需要三样东西:一份还在持续更新的资产清单、一张对外暴露面视图、以及一个能在终端和日志里做全量检索的能力。缺任何一样,情报流程都会退回到按分数排序——因为那时候,分数是唯一还算得出来的东西。

情报的价值可以粗略写成"指标质量 × 与自身暴露面的关联度"。关联度为零时,无论指标质量多高,乘积都是零。

还有一个容易被忽略的成本:封禁列表本身是要维护的。指标没有过期机制时,列表只会越来越长,其中一部分地址早就被云厂商回收,重新分配给了正常服务。半年后某个合作伙伴的接口突然连不上,排查一圈才发现是很久以前加进去的一条情报还留在那里。所以往列表里加东西之前,最好先想清楚谁会在什么条件下把它拿出来——加入规则和退出规则应该是同一次决定的两半。

另一个方向是相关性会变。今天完全不相关的一条指标,可能在下个季度变得相关:收购了一家子公司、上线了一个新的SaaS、引入了一个新的开源依赖,暴露面就变了。所以关联不应该只在情报进来的那一刻做一次。资产清单发生变化时,历史情报值得重新跑一遍。很多组织既有情报库也有资产库,但两者只在入库那一瞬间相遇过一次,之后再没有对过账。

AI在这里的位置比较清楚。把情报里的组件名、版本号、域名、哈希和资产库、软件物料清单、日志做自动对齐,是典型的重复劳动,模型做得比人快也比人全,而且不会因为今天指标多就跳过几条。但对齐结果只是候选:要不要封禁、要不要停服,仍然需要人来批准,因为误封的代价不落在安全团队身上,落在正在使用这个地址的业务上。模型给出的每一条建议都应当附带它所依据的原始记录,让复核的人能在一分钟内验证,而不是只看到一个结论。

把这一套收敛成一句可执行的判断:情报进来先做关联;关联不上的记录备查并写清楚复查条件;关联得上的再按暴露面和业务关键度排序。这样做的直接效果是处置队列会明显变短,而队列里剩下的每一条,都能说清楚它为什么在这里。

一条外部指标经过资产清单比对、外部可达性判断和业务关键度加权之后得出不同处置结论的分支示意图
指标进入企业后的关联判断路径示意(防御方法示意图,不代表任何实时数据)
查看梦想国际官网首页的梦想国际威胁精选内容
风险优先级 业务关键度与处置顺序

安全告警已经按照严重程度排好顺序以后,为什么Business Criticality还可能完全改变优先级?

一份按严重度排好的告警列表看上去很有说服力:分数从高到低,从上往下处理就行。问题在于,这个分数是在完全不知道你公司长什么样的前提下算出来的。

先看一个对比。告警A是一个中等严重度的权限配置问题:某个服务账号被授予了超出实际需要的读取范围,而这个账号运行在核心交易链路上,这条链路停一小时会直接影响下单和结算。告警B是一个高严重度的远程代码执行问题,落在一台测试机上,这台测试机所属的业务半年前已经下线,没有公网入口,没有生产数据,凭证也和生产环境完全隔离。按技术评分,B排在A前面;按实际处置顺序,几乎所有有经验的团队都会先处理A。

差别在于两个分数描述的根本不是同一件事。技术严重度是一个通用属性,它回答的是"这个问题在最坏假设下能造成多大破坏";为了让不同组织之间能够比较,它必须假设一个理想化的、对攻击者最友好的环境。业务关键度是一个本地属性,它回答的是"这个系统对我们意味着什么",这件事只有你自己知道,任何外部评分体系都算不出来。用通用属性做全球排序是合理的,用它直接做本地排序,就等于把一半信息扔掉了。

严重度之外需要补进来的本地变量(企业安全方法示意)
维度要问的问题对优先级的作用
可达性攻击者从当前可能所处的位置,能不能真的到达它不可达时大幅降级
业务关键度这个系统停一小时,业务上会发生什么核心链路显著升级
数据敏感度系统里有没有个人信息、支付数据或核心业务数据升级并触发合规路径
影响半径它被拿下之后,攻击者还能横向到哪些系统决定是否升级为事件
补偿控制是否已有网络隔离、强认证、流量过滤等有效控制验证有效后可降级
修复窗口修复动作本身会不会造成业务中断影响排期而非优先级

补偿控制这一项要特别小心。"我们前面有防护设备,所以可以降级"是一句需要验证的话,不是一句可以直接采信的话。要降级,至少得先确认三件事:规则确实覆盖了这条利用路径、规则处在拦截模式而不是观察模式、这个系统的流量确实经过这层防护而不是通过某个内部直连绕过去了。基于假设的降级,实际效果等同于没有处理,却会在台账上留下"已缓解"的记录——这比不处理更危险,因为它让问题从待办清单里消失了。

那么业务关键度由谁来定?这件事不应该由安全团队独自完成。安全团队知道系统有什么问题,业务负责人才知道系统停了会发生什么。可行的做法是把业务关键度写进资产台账,和系统负责人、恢复时间目标、数据分级放在一起,由业务侧确认并定期复核。没有这份台账,任何优先级模型都缺一个必需的输入,最后只能退回去按分数排。很多组织的优先级排不好,根因不在安全,在于资产台账没人认领。

严重度告诉你这件事有多糟,业务关键度告诉你这件事发生在哪里。只有把两者放在一起,才能得出今天应该先修哪一个。

重新排序之后,沟通方式也要跟着变。当一条高严重度的告警被排到后面,负责那个系统的人一定会问为什么。这时候能不能给出一个具体理由——不可从外部访问、无生产数据、已有网络隔离并且验证过——决定了这套排序机制能不能长期运行下去。排序不是安全团队的内部黑箱,它是要被质疑的;经得起质疑的排序,才有人愿意照着执行。相反,只给一个综合分数、说不清怎么算出来的排序,第一次被推翻之后就没人再看了。

AI在这一步适合做的是拼装工作:把告警、资产台账、暴露面视图、数据分级自动关联起来,给出一个建议顺序。这类跨系统查表和对齐,人做起来又慢又容易漏。要求也很明确:模型输出的每一次顺序调整都要带上理由和数据来源,让人能看懂也能反驳。尤其是往下降级的建议必须经过人工复核——把一个问题从高排到低,如果判断错了,是真的漏掉;从低排到高,最多是多花了一点时间。两种错误的代价不对称,复核的力度也就不应该对称。

所以严重度排序不是终点,而只是排序流程的第一个输入。真正决定处置顺序的,是这条告警落在哪个系统上、那个系统对业务意味着什么、以及它一旦失守还能把攻击者带到哪里去。

告警优先级四象限示意图,标出严重度中等但业务关键度极高的告警排在严重度高但业务关键度低的告警之前
严重度与业务关键度共同作用下的处置顺序重排示意(安全数据示意)
查看梦想国际官网首页的梦想国际威胁精选内容
事件响应与取证准备 日志保留与时间线还原

事件发生两周以后才被发现时,什么决定企业还能不能重新拼出完整时间线?

很多组织在"多久能发现"上投入了不少资源,却很少检查另一个问题:发现之后,还能不能把发生过什么完整地讲清楚。这是两种不同的能力,需要的也是两套不同的准备。

先把过程摊开看一遍。下面这条时间线是一个常见的推演过程,用来说明调查通常卡在哪一步,点击每一步可以展开细节。

异常发生,未被察觉

攻击行为落在既有权限范围内,没有触发阈值型规则。

告警触发

异常导出行为累计超过阈值,检测规则命中。

开始排查

需要回溯账号三十天内的完整行为,判断是首次还是长期。

发现日志不足

关键时段的审计记录已过期,部分日志缺少对象级字段。

延迟还原

依靠多个系统的残余记录做交叉拼接,进度显著变慢。

只能部分还原

类型可确认,起点和影响范围只能给出评估与置信度。

这条时间线上真正的分叉点在第四步。到那一步为止,团队的检测能力是有效的:规则命中了,人也及时介入了。真正卡住调查的,是一个在事件发生之前很久就已经做完的决定——某个平台的审计日志保留多久、要不要开启对象级别的访问记录、这笔费用算不算值得。那笔账通常是在采购或者上线阶段算的,而算账的人多半没有想过它会在某次调查里成为瓶颈。

默认值是另一个反复出现的问题。大多数平台的日志保留期是产品的默认值,不是你的需求;一部分平台还把更长的保留期和更细的审计事件放在更高的套餐里。这意味着"我们有日志"这句话需要拆成三问:哪些事件类型有?保留多久?字段够不够用来做关联?三个问题里任何一个答案不理想,事后调查都会停在同一个地方。

Forensic Readiness(取证准备)要解决的,正是这些必须在事前决定的事:

  • 留什么:身份与认证、权限与授权变更、数据访问与导出、管理面配置修改,这四类无论如何都要覆盖,因为它们构成了攻击链的骨架。
  • 留多久:保留周期应该按"最坏情况下多久才会被发现"来定,而不是按存储成本来定。如果对停留时间的现实预期是以周甚至月计,只保留几天的日志在调查里基本没有用。
  • 留在哪:日志最好离开产生它的系统,集中到一个即使该系统账号被控制也无法修改的位置。
  • 谁能访问:取证访问本身是高权限操作,需要审批和留痕,否则调查能力会变成新的滥用面。
  • 怎么证明没被改过:完整性校验和访问记录,决定了这份证据在复盘和可能的法律程序里还站不站得住。

还有一种更隐蔽的缺失:日志有,但缺字段。记录了"某账号导出了文件",却没有记录导出了哪些文件;记录了登录成功,却没有记录会话标识,导致后续动作无法和这次登录挂上钩。跨系统调查还有一个基础前提是时间同步——各系统时区不统一或者时钟存在漂移,时间线就拼不起来,而这件事往往到需要拼的时候才第一次被发现。这些都属于在平静时期花半天就能确认、在事件中却要付出几天代价的项目。

调查能力的上限,在事件发生之前就已经被日志策略写死了。事后再有经验的分析师,也无法查询一条不存在的记录。

AI在还原阶段确实有价值:跨系统对齐时间戳、把分散事件聚成一条可读的链、生成初步叙述和待验证清单,这些都是模型比人快的部分。但有一条硬要求——叙述里的每一句话都要能回指到具体的原始日志行。不能追溯的叙述在复盘会上没有说服力,在需要出具材料的场合更没有价值。同样,涉及取证数据的访问和导出属于高影响操作,应当保留人工审批,而不是交给自动化流程随手完成;调查工具本身的权限,也要纳入和其他高权限账号一样的治理范围。

有一个可以立刻安排的动作:做一次取证演练。随机挑一个账号和一个过去的日期,试着还原它三十天内的行为。演练的目的不是考核分析师,而是暴露配置问题——哪个系统的日志已经过期、哪个字段缺失、哪个平台的访问需要临时申请权限、哪两套系统的时间戳对不齐。这类问题在平静时期发现只是一张待办清单,在事件中发现就是几天的延迟。

安全事件排查时间轴示意图:从告警触发、初步排查、发现需要更多日志、拼接身份与云审计日志到还原完整攻击时间线的五个阶段
排查能否走完全程,取决于事前的日志保留策略(防御方法示意图)
取证准备三张并列清单示意图,分别列出需要保留的日志类型、保留周期的确定方式和日志访问权限的边界
事前取证准备清单:留什么、留多久、谁能访问(企业安全方法示意)
查看梦想国际官网首页的梦想国际威胁精选内容
FAQ

关于梦想国际威胁的常见问题

五个最常被问到的基础概念,答案控制在能直接引用的长度。

梦想国际威胁是梦想国际官网中关于威胁情报与安全事件响应的栏目,由上海梦想国际网络安全ai有限公司建设,内容覆盖IOC与TTP的区别、资产暴露面关联、风险优先级排序、事件响应流程和取证准备等防御性方法。

威胁情报是把外部观察到的攻击活动整理成可判断信息的过程,需要区分事实、评估与置信度三层。它的价值取决于能否和本企业的资产与暴露面建立关联,而不是收集了多少条指标。

IOC是入侵指标,指IP、域名、文件哈希这类可以直接比对的具体痕迹。它便于快速检索日志,但生命周期短,攻击者更换基础设施后即失效,因此不适合作为唯一的检测依据。

TTP指攻击者的战术、技术与过程,描述的是行为模式而不是某一次使用的具体地址。基于TTP的检测更耐用,因为攻击者要绕开就必须改变自己的工作方式,成本远高于更换一个域名。

事件响应是确认、遏制、根除、恢复与复盘的完整流程,同时明确各阶段的决策权归属。它的实际效果依赖事前准备,包括日志保留策略、取证访问权限和联络机制是否在平静时期就已就绪。