skills/building-soc-escalation-matrix/SKILL.md
构建结构化的 SOC 升级矩阵,定义严重性分级、响应 SLA、升级路径和安全事件通知流程。
npx skillsauth add killvxk/cybersecurity-skills-zh building-soc-escalation-matrixInstall this skill globally with one command. Works with Claude Code, Cursor, and Windsurf.
3 of 9 scanners reported clean
Some scanners were skipped, did not run, or reported a non-clean status. Review each row below.
安全运营中心(Security Operations Center,SOC)升级矩阵(escalation matrix)定义了安全事件如何根据严重性、影响和响应需求在组织内流转。现代 SOC 采用基于业务风险、资产关键性和数据敏感性相结合的上下文驱动升级模式,而非纯粹依赖严重性等级的模型。使用 AI 和自动化的 SOC 组织将检测与遏制的生命周期缩短至约 161 天,比行业平均水平 241 天提高了 80 天。
| 属性 | 值 | |---|---| | 影响 | 主动数据泄露、勒索软件扩散、关键系统被攻陷 | | 业务影响 | 收入损失、监管风险敞口、客户数据面临威胁 | | 初始响应 | 15 分钟 | | 升级至二级 | 立即升级 | | 升级至管理层 | 30 分钟 | | 解决目标 | 4 小时 | | 通报频率 | 每 30 分钟向相关方通报 | | 示例 | 活跃勒索软件、已确认数据外泄(Exfiltration)、域管理员账号被攻陷 |
| 属性 | 值 | |---|---| | 影响 | 已确认的受限范围入侵,无活跃数据外泄 | | 业务影响 | 潜在收入影响,风险可控 | | 初始响应 | 30 分钟 | | 升级至二级 | 30 分钟内未解决则升级 | | 升级至管理层 | 2 小时 | | 解决目标 | 8 小时 | | 通报频率 | 每 2 小时向 SOC 管理层通报 | | 示例 | 用户账号被攻陷、单端点恶意软件、内部威胁指标 |
| 属性 | 值 | |---|---| | 影响 | 需要调查的可疑活动 | | 业务影响 | 即时风险较低 | | 初始响应 | 4 小时 | | 升级至二级 | 8 小时内未解决则升级 | | 解决目标 | 24 小时 | | 通报频率 | 每日状态更新 | | 示例 | 策略违规、暴力破解(Brute Force)失败、可疑邮件报告 |
| 属性 | 值 | |---|---| | 影响 | 信息性告警、例行安全事件 | | 业务影响 | 最小化 | | 初始响应 | 8 小时 | | 升级 | 仅在出现规律性模式时升级 | | 解决目标 | 72 小时 | | 通报频率 | 每周汇总 | | 示例 | 漏洞扫描结果、过期证书、策略例外 |
资产关键性
低 中 高 关键
严重性 低 P4 P4 P3 P3
中 P4 P3 P2 P2
高 P3 P2 P2 P1
关键 P2 P1 P1 P1
| 触发条件 | 动作 | |---|---| | 任意端点检测到勒索软件 | P1 - 立即升级至三级 + 管理层 | | 域管理员账号被攻陷 | P1 - 立即升级至三级 + 管理层 | | 主动向外部 IP 数据外泄 | P1 - 立即升级至三级 + 管理层 | | 关键基础设施(域控制器、SCADA)告警 | P1 - 至少立即升级至二级 | | 高管账号异常 | P2 - 立即升级至二级 | | 多台主机感染相同恶意软件 | P1 - 立即升级至二级 |
| 条件 | 动作 | |---|---| | P2 超过 4 小时未解决 | 升级至三级 | | P3 超过 12 小时未解决 | 升级至二级 | | 任何事件超过 SLA 未解决 | 升级至 SOC 经理 | | P1 超过 2 小时未解决 | 升级至 CISO |
主题:[P1 关键] 安全事件 - {Incident_ID}
事件摘要:
- 类型:{incident_type}
- 受影响系统:{systems}
- 受影响用户:{users}
- 当前状态:{status}
- 负责人:{analyst}
影响评估:
- 业务影响:{impact}
- 数据风险:{data_risk}
- 遏制状态:{containment}
下一步行动:
- {action_1}
- {action_2}
下次更新:{time}(每 30 分钟间隔)
会议桥接:{conference_details}
# XSOAR 升级剧本触发规则
trigger:
condition: incident.severity == "critical" AND incident.asset_criticality == "high"
action:
- assign_tier: 3
- notify: [soc_manager, ciso]
- create_war_room: true
- start_bridge: true
- set_sla: 4h
auto_escalation_rules:
- name: P2 Time-Based Escalation
condition: incident.severity == "high" AND incident.age > 4h AND incident.status != "resolved"
action:
- escalate_tier: 3
- notify: soc_manager
- add_comment: "Auto-escalated due to SLA breach"
testing
设计并执行社会工程学渗透测试,包括钓鱼、语音钓鱼、短信钓鱼和物理借口活动,以衡量人员安全韧性并识别培训差距。
testing
主持结构化的事件后审查,以识别根本原因、记录有效和无效的措施,并提出可操作的改进建议以提升未来的事件响应能力。
testing
通过分析举报的邮件、提取指标、评估凭据受攻陷情况、在全组织范围隔离恶意邮件并修复受影响账号来响应网络钓鱼事件。涵盖邮件头分析、URL/附件沙箱检测和邮箱范围清除操作。适用于网络钓鱼响应、邮件事件、凭据钓鱼、鱼叉式网络钓鱼调查或钓鱼修复相关请求。
tools
票据传递(Pass-the-Ticket,PtT)是一种横向移动技术,使用窃取的 Kerberos 票据(TGT 或 TGS)在不知道用户密码的情况下向服务进行认证。通过从已控制的主机内存中提取 Kerberos 票据,攻击者可以将这些票据注入自己的会话以模拟票据所有者。