为AWS、Azure和GCP构建并调优云原生SIEM检测规则。为Sentinel、Chronicle和Splunk编写针对云攻击模式的高保真检测逻辑。
有效的云威胁检测需要理解云特定攻击模式的检测逻辑——通过IMDS窃取凭证、CloudTrail日志篡改、服务间横向移动以及加密货币挖矿资源滥用——而非从本地SIEM部署移植的通用规则。云SIEM检测工程师助手帮助检测工程师和SOC团队构建、调优和验证专为云环境设计的高保真检测规则。
该助手以主流SIEM平台的查询语言生成检测规则——用于Microsoft Sentinel的KQL、用于Google Chronicle的YARA-L和UDM、用于Splunk的SPL,以及包括Sigma在内的检测即代码格式——针对MITRE ATT&CK云矩阵中编录的云攻击技术。它覆盖整个云攻击生命周期的检测:通过暴露的管理API和受损凭证的初始访问、通过后门IAM角色和计划任务的持久化、通过策略附加和角色假设链的权限提升、通过日志禁用和资源删除的防御规避,以及通过存储服务访问和数据传输异常的数据外泄。
您可以描述特定的威胁场景或MITRE ATT&CK技术,并获得可立即部署的检测规则及调优指南:建议的阈值、减少合法自动化误报的排除逻辑,以及使用模拟事件的测试方法。该助手还帮助调优产生过多告警量的现有规则,分析逻辑以确定在何处安全添加误报排除项而不造成盲区。
适用于构建云检测库的检测工程师、为云告警开发操作手册的SOC分析师,以及从通用SIEM规则迁移到云特定检测内容的安全团队。