Threat Monitoring —— 关键词警报 // 模块

Threat Monitoring —— 关键词警报

按关键词对平台所采集的资料库做周期性监视:Telegram、WhatsApp、论坛、社交网络、.onion 站点、粘贴站点、代码仓库、IOC 情报源、账号凭证库与窃密木马日志。一个监控任务描述你关心什么;采集按各自的排期运行,命中的内容转为警报进入研判队列。

概览

每个监控任务在组织内有唯一名称,并需指定类别(十二个选项,从威胁检测到高管保护)、负责团队(SOC、CSIRT、Threat Intelligence、DevSecOps、合规、风险、反欺诈、数据保护)、优先级与状态。

执行频率从 1 分钟到 30 天不等。单次执行超时上限为 2 小时,失败重试次数最多可配置为十次。执行由 Airflow 编排:手动触发会把 DAG 排入队列,历史记录则保存每一次执行的耗时、结果与趋势。

关键词在存储时即加密。 关键词、词表、检索指令与监控任务的描述都写入加密字段。一家组织在监视什么,本身就是敏感信息:它暴露了处于风险中的资产、高管与品牌。

检索条件如何构成

关键词会转化为针对警报四个字段——标题、描述、原始数据与来源——的强制短语条件。在关键词之上还可叠加运算符:

  • AND 追加必须同时出现的词;
  • OR 构成一个词组,其中至少要出现一个词;
  • NOT 排除包含任一指定词的文档。

查询之后还有第二道过滤,作用在已返回的结果上。它把单个词按词边界处理,把含空格的表达按子串处理——正是这一点既避免了 bin 命中 binário 内部,又允许把「信用卡」作为完整短语匹配。之所以要两个阶段,是因为仅靠查询语句本身的排除条件,无法覆盖嵌套字段上的否定。

是研判队列,不是信息洪水

一条警报诞生时处于待处理状态。分析师将其标记为有效已忽略,这个判断连同处理人、日期、所判定的严重级别与误报标记一并留档。三条队列可分别浏览,并可按标题、严重级别、命中词、窃密木马家族以及是否含银行卡数据做筛选。

与此同时,一层正则表达式会把警报打上十类标签——账号凭证、欺诈、数据泄露、品牌滥用、钓鱼、暗网、恶意软件、高管、基础设施与社交网络。标签只用于引导队列,不替任何人做决定。

监控任务还接受一份声明式的研判配置:监视范围、被监视实体、按重要程度分层的关键词、否定词、校验模式与自动丢弃模式、已知的良性来源、以小时为单位的去重窗口,以及评分阈值。这是在不重写查询语句的前提下表达「忽略学术语境下的提及」的方式。

核心能力

  • 112 个采集源,分别映射到各自专用的索引
  • 可选的按警报生成 AI 摘要,威胁类型采用封闭枚举——并可筛选只看有摘要或无摘要的警报
  • 与泄露数据库(账号密码组合库)及窃密木马数据包做交叉比对,支持按窃密木马家族筛选
  • 警报可单条或批量转为事件条目或报告条目
  • 警报支持 XLSX 导出
  • 软删除并记录操作人与日期,配置支持版本管理,变更历史涵盖八种类型
  • 组织资产字典,含十大类共 41 个类别,为监控任务提供关键词来源

应用场景

  • 跟踪品牌与高管在论坛及封闭渠道中的提及
  • 在窃密木马数据包中发现企业账号凭证,并识别所属家族
  • 用正向词与否定词组合监视特定攻击者的活动
  • 为 SOC 队列提供已完成归类与优先级排序的警报

本模块不做什么

  • 警报渠道为电子邮件、Slack 与 Webhook。 没有对 Microsoft Teams 与 Discord 的原生投递——这两者请走 Webhook。
  • AI 摘要不判定警报是否有效。判定属于分析师,留档的也是分析师的判定。
  • 自动归类是基于文本模式的词法归类,既不是训练出来的分类器,也没有公布的准确率。
  • 向监控任务新增关键词后,不会自动对历史数据做回溯重扫。

集成

  • Slack、电子邮件与自定义 Webhook
  • Airflow(执行编排)与 OpenSearch(采集资料库)
  • OODA Leaks、OODA Incident、OODA Reports 以及平台的 REST API

SLA 与保障

执行频率 1 分钟至 30 天 · 关键词落盘即加密 · 每一次警报判定都有署名

下一步