前一篇談到 Parser 會把原始 Log 裡面的資料拆成可以使用的欄位,例如 IP、User、Hostname、Port、Action 等。 當這些資料被正確...
在分析 SIEM Alert 時,IP 是我很常先看的資訊之一。 如果看到一個不熟悉的外部 IP,我通常會先上網查詢,看看有沒有相關威脅情資,例如這個 IP 是...
前面幾天,我陸續談到了 SIEM、EDR、NDR,以及 Threat Intelligence。 這些工具其實都在幫 SOC 解決同一件事情: 怎麼從大量的系統...