用一座自建的 Windows AD 靶場,把「AI 接進 SOC」從口號拆成可驗證的步驟。
30 天分六段:先把三個隔離網段、OPNsense 與 Wazuh 的資料層立起來;接著處理決定成敗的噪音——用實測資料量化;再往上接 AI 分析層,包含欄位對映、RAG 知識庫與一套防幻覺規格;最後回頭處理 AI 自己帶進來的攻擊面:MCP 唯讀整合真的安全嗎、我在用的那個 MCP server 供應鏈稽核得過嗎。
昨天做完第二次小結,交代了接下來要轉進 AI 主線。今天想先把「呈現與回應」這條線收個尾:事件回應的六個階段大致長怎樣,以及同一筆事件,寫給不同的人看,會長成完...
昨天把呈現與回應這條線收尾了。今天正式轉進 AI 主線,想先劃清界線,再往下講細節——這篇算是接下來八天的地基。 AI 該做的事設計上,AI 接兩種輸入:Wa...