案件队列
压缩率 60%3 待处理
严重性分布
严重
2
高
2
中
1
低
1
信息
0
告警压缩率
60%6/15
案件状态分布
新建3
调查中1
已升级1
误报1
可疑凭证泄露 - 管理员账户异常登录
检测到管理员账户 admin@zhongke.cn 从异常地理位置登录,随后执行了敏感 IAM 策略变更。
置信度 85%
状态 新建
来源 Okta, AWS Security Hub
负责人 —
多源关联事件 - 横向移动疑似
检测到从被入侵主机 SRV-DB-01 向多台内部服务器的 SMB 横向移动尝试,伴随凭证转储工具特征。
置信度 78%
状态 已升级
来源 CrowdStrike, Splunk, Okta
负责人 陈刚
终端恶意软件疑似 - 可疑进程链
工作站 WS-DEV-042 上检测到异常进程树:Word 启动 PowerShell 并下载远程脚本。
置信度 72%
状态 调查中
来源 CrowdStrike
负责人 李明
云 IAM 异常 - 非常规角色假设
AWS 账户中检测到服务角色 lambda-prod-role 被非常规 IP 假设,随后访问了 S3 敏感存储桶。
置信度 68%
状态 新建
来源 AWS Security Hub
负责人 —
不可能旅行 - 疑似误报
用户 zhang.wei@zhongke.cn 在 30 分钟内从北京和上海分别登录,触发不可能旅行告警。
置信度 45%
状态 新建
来源 Okta
负责人 —
管理工具噪声 - IT 运维批量扫描
检测到来自 IT 运维子网的大量端口扫描活动,经确认为计划内的漏洞扫描任务。
置信度 92%
状态 误报
来源 Splunk
负责人 王芳
| 案件 | 严重性 | 置信度 | 状态 | 来源 | 影响实体 | 告警 | 推荐操作 | 负责人 | 更新时间 |
|---|---|---|---|---|---|---|---|---|---|
| 可疑凭证泄露 - 管理员账户异常登录 检测到管理员账户 admin@zhongke.cn 从异常地理位置登录,随后执行了敏感 IAM 策略变更。 | 严重 | 85% | 新建 | Okta, AWS Security Hub | admin@zhongke.cn | 3 | 立即验证 MFA 状态,检查近期密码重置记录,审查 IAM 策略变更。 | 05/10 16:45 | |
| 多源关联事件 - 横向移动疑似 检测到从被入侵主机 SRV-DB-01 向多台内部服务器的 SMB 横向移动尝试,伴随凭证转储工具特征。 | 严重 | 78% | 已升级 | CrowdStrike, Splunk, Okta | SRV-DB-01 | 4 | 立即隔离 SRV-DB-01,重置所有暴露的服务账户密码,启动事件响应流程。 | 05/10 18:00 | |
| 终端恶意软件疑似 - 可疑进程链 工作站 WS-DEV-042 上检测到异常进程树:Word 启动 PowerShell 并下载远程脚本。 | 高 | 72% | 调查中 | CrowdStrike | WS-DEV-042 | 2 | 隔离主机,获取进程内存转储,检查下载的脚本内容。 | 05/10 17:00 | |
| 云 IAM 异常 - 非常规角色假设 AWS 账户中检测到服务角色 lambda-prod-role 被非常规 IP 假设,随后访问了 S3 敏感存储桶。 | 高 | 68% | 新建 | AWS Security Hub | lambda-prod-role | 2 | 审查 Lambda 函数代码变更历史,检查角色信任策略,验证 S3 访问日志。 | 05/10 16:30 | |
| 不可能旅行 - 疑似误报 用户 zhang.wei@zhongke.cn 在 30 分钟内从北京和上海分别登录,触发不可能旅行告警。 | 中 | 45% | 新建 | Okta | zhang.wei@zhongke.cn | 1 | 验证用户是否使用 VPN,检查登录设备指纹是否一致。 | 05/10 15:00 | |
| 管理工具噪声 - IT 运维批量扫描 检测到来自 IT 运维子网的大量端口扫描活动,经确认为计划内的漏洞扫描任务。 | 低 | 92% | 误报 | Splunk | 10.0.50.0/24 | 3 | 无需进一步操作,建议将运维子网加入扫描规则白名单。 | 05/10 10:00 |