网络安全分析师 / 安全运营 · 任务逐条
分析单位是任务,不是职位名称。下面每一条都带着它的方向、这条判断是有证据还是平台推断、判断的理由,以及它没有确立什么。
这一页上的每一项任务#
处理告警队列
正在自动化✓ 有证据支撑一个班次过几百条告警,判断其中哪两条值得看。
这和保安盯监控画面是同一项任务,而它失效的原因也一样:持续警戒大约二十分钟就崩塌,而真阳性的基础概率低得残酷 —— 于是人的基线很差,而软件不会无聊。关联与富化也是这份工作里少数「可被机器判定」的部分:这条告警要么匹配一个已知模式,要么不匹配。
告警队列正是这个职业招人的地方 —— 所以把它自动化,拿走的是训练场而不是工作:再往上需要的那种判断,目前正是靠在队列里磨出来的,而没有人说清楚拿什么来替代。自动化研判也不会减少告警;它把分析师从「读告警」挪到「调产生告警的那些规则」—— 那是另一份工作,而且编制更少。
判定这是一次事件
仍由人主导≈ 平台推断拍板:把人叫起来、把一套系统从网络上摘下来、告诉业务方出事了 —— 在信息不完整、而且还不能确定的时候。
两类错误的代价极度不对称、而且都很贵:因为误报把一套生产系统摘下来,和漏掉一次真实入侵,都是会写进职业生涯的事;而这个决定是靠权限做出的,不是靠确定性。在我们能核实的任何地方,都没有把这个权限交给系统 —— 而理由是问责,不是准确率。
决定留在人手里,不代表这个人在你这栋楼里:这恰恰是最常被外包给托管服务的一项 —— 那是在不自动化它的情况下把它挪走。这个方向要读成「这是哪一类事」,不要读成「你的雇主会继续雇人来做它」的保证。
写检测规则
正在被增强≈ 平台推断把从一次事件里学到的东西,变成一条能抓住下一次、又不会把队列淹掉的规则。
写查询现在很便宜,模型也做得好,因为一条检测规则是「有可测输出的代码」。决定「该检测什么」不是:它需要知道这套具体环境里「正常」是什么样 —— 而这份知识握在人手里,几乎没有被写在任何地方。
规则变便宜会让误报问题变糟而不是变好,因为瓶颈从来不是「写」。一个现在能产出十倍检测规则的团队,必须在「下线规则」上自律十倍 —— 而没有人为这件事定编。这正是一个「帮到个人」的工具让「所有人共用的那条队列」变差的路径。
去找那些没有触发任何告警的东西
仍由人主导✓ 有证据支撑从一个假设而不是一条告警出发 —— 先假定东西已经在里面了,然后去找它。
威胁狩猎的定义就是「没有触发」,而这恰好拿掉了每一件检测工具都需要的那个输入。替代触发的是「对手在这家具体机构里想要什么」的一个猜测,而这个猜测来自知道这家公司有什么值得被拿走的东西。
当队列很吵的时候,这是最先被砍掉的活动,因为它不产出工单、也不产出指标。一项任务可以完全属于人,同时在没有任何人决定要拿掉它的情况下,从一个团队的一周里消失 —— 而在这个职业里,这正是常见的走向。