Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
IntelligentProcessLifecycle — 主动网络防御者的智能进程生命周期 | Kitploit
工具/GitHubGitHub/d3sre/intelligentprocesslifecycle
漏洞分析配置审计威胁情报入侵检测论文与研究学习与教育事件响应精选资源日志分析
GitHubd3sre/intelligentprocesslifecycle

IntelligentProcessLifecycle

主动网络防御者的智能进程生命周期

查看仓库
3443年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

IntelligentProcessLifecycle

主动网络防御者的智能流程生命周期

描述

本 GitHub 仓库托管与安全运营服务中误报及错误类别相关的海报文件。目标是定义一种开源的安全运营中心(SOC)报告标准。在此发布的 KPI 侧重于创建与持续改进运营网络防御任务相关的统计数据。

该信息首次于 FIRST 2020 上与 Eireann Leverett(其贡献了在风险管理方面的经验)一同展示,视频可在此处观看:https://www.youtube.com/watch?v=pR02cZlPakU 为此内容编写的同行评审论文可在此处找到:https://dl.acm.org/doi/10.1145/3499427

我在 SwissCyberStorm 2021 上关于完整性以及合规配置监控分类法的演讲录像可在此处观看:https://www.youtube.com/watch?v=ra4LZouxIyk

我在 Area41 2022 上关于漏洞管理问题的演讲录像可在此处观看:https://www.youtube.com/watch?v=qdgY6aAfUAk

快速概览

领域:安全监控配置异常漏洞管理
验证方式:SIEM 用例、EDR /AV 日志、IDS/IPS、NDR 日志完整性监控、合规配置监控漏洞扫描、补丁验证
已发表论文:同行评审版本自行发表论文同行评审论文
演示链接:Hack.Lu 2019 YoutubeSwissCyberStorm 2021 YoutubeArea41 2022 Youtube
幻灯片:Hack.Lu 2019 幻灯片SwissCyberStorm 2021 幻灯片Area41 幻灯片
JSON 分类法文件:MISP JSON 文件安全监控MISP JSON 文件完整性合规监控MISP JSON 文件漏洞管理 & MISP JSON 文件检测失败

完整性或技术安全合规监控的持续改进指标

以下指标建议最好与系统负责团队或源系统类型的取值相关联。目标值是相对于该服务每个时间单位(月、周、季度等)生成的事件总数而言的。

漏洞管理的持续改进指标

以下指标建议最好与系统负责团队或源系统类型的取值相关联。目标值是相对于该服务每个时间单位(月、周、季度等)生成的事件总数而言的。

日志管理的持续改进指标

以下指标建议最好与系统负责团队或源系统类型的取值相关联。目标值是相对于该服务每个时间单位(月、周、季度等)生成的事件总数而言的。

KPI说明目标值负责人风险类型业务影响动机示例

我为安全监控制定的其他持续改进 KPI 可在此处找到:https://github.com/d3sre/Use_Case_Applicability

作者与致谢

本海报由 Desiree Sacher 创建,艺术设计由 layer9solutions.de 赞助

许可证

本海报根据知识共享 BY 许可证发布:https://creativecommons.org/licenses/by/4.0/

下载工具
KPI说明目标值负责人风险类型业务影响动机示例
'经变更授权的合法违规'数量该值反映的事件通常属于典型误报,即所有官方变更流程均被正确遵循,但 SOC 未参与该流程,因此无法预防误报< 10 %合规内生治理风险官方批准的对 Apache 的变更修改了配置格式,检测工具对该变更发出告警。
'基线中的配置错误'数量该值反映哪些系统配置(甚至配置模板)需要改进。< 10 %合规/运营内生变更与合规管理风险配置模板的基线取自开发系统而非生产系统。
发现的'验证产品局限性'数量如果配置产生了过多此类事件,则应质疑导致问题的工具。< 5 %合规/运营内生SOC 运营风险Snort 规则无法以较窄范围检测我们关注的变更,但如果放宽范围,则会产生误报。
'无需变更的活动'数量已定义的安全范围与已验证的安全范围之间似乎存在不匹配。应核实这些差距< 5 %策略内生策略与运营不匹配导致 SOC 负荷过重系统管理员为节省空间而清理日志文件,这无需审批,但会触发 SOC 告警。
'无合法原因的未授权变更'数量数值很高 → 安全流程与 IT 流程的整合需要重新设计;数值很低 → 配置未检测到问题,或者您是安全的视情况而定 :)策略内生潜在入侵/优先调查IIS 服务器新增了一个用户,管理员否认知晓该事件。
缺少正式文档的变更数量遗漏变更文档的合法违规数量突显了 SOC 在哪些情况下无法实现误报自动化,以及员工在哪些情况下未遵守正式流程。<5%策略/合规内生影子 IT 管理风险系统管理员在没有正式变更管理文档的情况下更改了 Apache 服务器配置(但该变更本会获得批准)。
KPI说明目标值负责人风险类型业务影响动机示例
因不合理/'糟糕 SLA'导致的延迟数量如果该值经常很高,结合您正在运行的应用程序,您或许能够影响 SLA 或策略文档0运营/合同外生风险偏好与合同管理团队需要匹配预期网络交换机每年只有两个变更窗口,且未打补丁,但合同仍会因系统未打补丁而处罚对方
因'资源问题'导致的延迟数量,或因'资源问题'导致的平均延迟天数如果这种情况发生过于频繁,则表明您的人员管理正在影响安全服务的质量。如果发生过于频繁,则有必要记录风险条目0合同内生/外生运营风险管理某些团队的人员资源问题延迟了补丁安装
按时安装补丁的数量这是目标。如果经常无法达到,则应审查策略或失败原因>80%交易对手方/合同外生网络风险预期未得到满足100 台 Windows 计算机中有 99 台按时打了补丁,但其中 1 台被认为打补丁风险很高。
'未提供可利用性背景'计数数值很高 → 您可能没有得到诚实的回应,或者您的威胁识别流程存在缺陷视情况而定 :)交易对手方/合同外生风险接受实践可能不佳技术工程团队以不可利用为由推迟每个补丁的安装,以避免投入资源。
'已识别盲点'数量任何时候无法创建检测时,都应进行跟踪,可能通过创建风险条目来记录。< 5%运营/合同内生/外生运营风险登记册上无可见性由于身份管理团队资源不足,SOC 无法摄取 Active Directory 日志。