iT邦幫忙

2026 iThome 鐵人賽

DAY 2
0
AI Security

30 天打造 AI 輔助 SOC 資安事件分析平台系列 第 2

Day 2|SIEM、IDS、XDR 到底差在哪?先搞懂 SOC 的情報來源

  • 分享至 

  • xImage
  •  

1. 入侵偵測系統(IDS):從「發現可疑行為」開始

負責監控網路流量或系統活動,當偵測到符合攻擊特徵或異常行為時,便會觸發 Alert。例如,當有人使用 Nmap 對主機進行 Port Scan 時,IDS 就可能產生這樣的紀錄:

ET SCAN Possible Nmap User-Agent Observed

Source IP:       192.168.1.20
Destination IP:  192.168.1.10
Destination Port: 80
Severity:        2

IDS 負責拋出「這裡可能有可疑行為」的訊號。
但這並不代表整個事件分析已經結束。資安人員後續仍需綜合判斷來源 IP、前後事件關聯、攻擊者的真正意圖,以及實際帶來的風險程度。

2. 安全性資訊與事件管理(SIEM):把不同地方的資安資訊集中起來

簡單來說,它就是把企業裡各種不同資安設備、系統產生的資訊全部收回來,集中放在同一個地方讓人去搜尋、整理跟做關聯分析。
在實務中,公司裡的 Log 來源通常非常分散:

Firewall Log
      ↓
Server Log
      ↓
IDS Alert
      ↓
Authentication Log
      ↓
Application Log
      ↓
     SIEM

SIEM 將這些四散各處的 Log 與 Event 匯聚一處,讓 SOC 分析師能夠在同一個介面中進行檢視與追查。
舉例來說,單獨看到一筆 Login Failed 可能引不起太多注意。但如果把它們拉成時間軸來看:

09:00 Login Failed
09:01 Login Failed
09:01 Login Failed
09:02 Login Failed
09:02 Login Failed
09:03 Login Success

情況就顯得可疑許多。
透過關聯分析,將不同時間與來源的事件拼湊在一起,才能看出完整的攻擊脈絡。

3. 延伸式偵測與回應(XDR):把偵測與回應範圍再擴大

它能夠整合來自多種安全來源的訊號(如端點、網路、郵件、身分識別與雲端),並進一步跨領域進行事件關聯、威脅偵測與自動化回應。

IDS、SIEM與XDR三者在資安架構中,功能往往會互相重疊、相輔相成,甚至在現代平台中緊密整合。

Day 2 實作:建立第一筆模擬 Security Event

https://ithelp.ithome.com.tw/upload/images/20260916/20177754eYmbxnx3N0.png
新增一筆簡化的模擬事件,可以用來測試的 Security Event。
https://ithelp.ithome.com.tw/upload/images/20260916/20177754OuLh4uBYtD.png

Day 2 小結

AI SOC Dashboard 希望在接手這些工具收集到的 Security Event 之後,透過 AI 來幫忙減輕負擔,快速看懂複雜的事件內容在講什麼,以及在後續的分析與應對方向上,提供有價值的建議。


上一篇
Day 1|SOC 是什麼?我的 AI 資安事件分析平台從這裡開始
下一篇
Day 3|Suricata 是什麼?開始接觸 AI SOC 的第一個資安工具
系列文
30 天打造 AI 輔助 SOC 資安事件分析平台4
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言