导读:近期更新了「安全日志」的相关内容,包括《如何将企业安全日志与ATT&CK框架战术进行有效映射?》。如果《安全日志》对你有帮助,请转发和分享本内容。知识因分享而拥有更大能量,感谢您成为这传播链条中的重要一环。
如何将企业安全日志与ATT&CK框架战术进行有效映射? 不少安全运营团队在接入海量告警后,仍难以判断攻击处于哪个阶段。ATT&CK框架把攻击生命周期拆成十多种战术,但原始日志往往只有事件名与IP。本文从数据字段抽取讲起,说明用规则把Windows安全日志、网络流量记录对应到战术的方法,并比较基于标签与基于行为两种映射思路的准确... 栏目:安全运维 时间:08-17 战术映射 安全日志