arrow_back回到田野筆記
BLUE TEAM 已發佈 8 Aug 2026

我該如何在 SOC 簡報中說明我的發現?

一份實用指南,用於簡報事件發現、編寫交接報告,以及清楚地回答面試情景問題。

技術能力讓你完成分析。溝通能力讓你被相信、被資助,以及被聘用。能夠解釋發生了什麼、為什麼重要,以及接下來該做什麼的分析師,其表現始終優於那些只有更深入工具知識但無法傳達訊息的同行。

架構事件簡報

使用倒金字塔結構:以結論開頭,然後加以支持。走進你簡報室的經理或值班主管需要在前十秒內得到「我們被入侵了嗎、我需要採取行動嗎」的答案,而不是被埋在第六分鐘的封包擷取細節中。

一個可行的結構:

  1. 發生了什麼 — 一句話。「財務部門的一台工作站執行了惡意巨集,並向外部 IP 發送信號。」
  2. 目前的影響 — 範圍、受影響的系統、觸及或未觸及的資料。
  3. 我們已做的事 — 隔離、封鎖、已採取的遏制措施。
  4. 我們需要的事 — 來自與會者的決定、資源或批准。
  5. 時間軸 — 給任何想要詳細資訊的人的簡短時間順序列表,與標題分開。

除非有人特別問你是如何得到的,否則避免敘述你的調查流程(「首先我檢查了 EDR 主控台,然後我轉向 DNS 日誌」)。那是你的方法,不是他們的問題。留著寫書面報告或 SME 後續追蹤時再用。

編寫不會失去背景資訊的交接報告

輪班交接失敗的原因只有一個:離職分析師假設接手的人記得只存在於他們腦中的背景資訊。編寫交接報告時,要假設讀者對輪班的背景資訊完全沒有記憶。

一份好的交接報告應包括:

  • 票證/案例 ID 和目前狀態(開啟、監控、等待回應)
  • 觸發調查的原因
  • 已確認的內容 vs. 仍為假設的內容
  • 具體的下一步行動及其擁有者
  • 任何阻礙因素(等待防火牆變更、等待使用者回電)

一個弱交接報告行的例子:「查看了 HOST-2231 上的警報,看起來可疑,明天再檢查。」

一個強交接報告行的例子:「HOST-2231 觸發了 LSASS 訪問 Sigma 規則,由未簽名的二進位檔觸發(proc: update.exe, hash: 3f2c...)。已透過 EDR 確認沒有發生記憶體傾印。使用者到上午 9 點才回來 — 還沒有進行面談。下一步:擷取 prefetch 和 sched task 工件,如果二進位檔符合已知 Mimikatz 變體則上報給 IR。」

第二種版本讓下一位分析師可以立即採取行動,而無需重做你的工作。

面試情景問題:他們實際上在測試什麼

當面試官說「走我一遍你會如何調查網路釣魚警報」時,他們不是評分你是否知道正確的工具名稱。他們是在檢查你是否有可重複的流程,以及你是否能在溫和的壓力下大聲敘述你的推理 — 這正是真實輪班所需要的。

按照你架構事件本身的方式架構你的答案:

  • 首先說出你的分類優先順序(這是被遏制的嗎、正在傳播嗎、是假陽性候選嗎)
  • 命名你會擷取的具體工件(電子郵件標頭、寄件者聲譽、URL 沙盒引爆、信箱規則變更)
  • 說出什麼會改變你的下一步(「如果沙盒引爆顯示認證收割頁面,我會立即檢查該使用者在過去 24 小時內是否有成功認證」)
  • 以上報標準結束 — 什麼使你稱之為已確認的事件,而不是將其作為良性事件關閉

面試官注意到候選人說得很絕對且沒有分支邏輯。真實的調查是條件性的:「如果 X,那麼 Y;如果不是,那麼 Z。」顯示這種分支邏輯的價值遠大於背誦你曾聽過的每個日誌來源。

為非技術利益相關者翻譯

CFO 不需要聽「透過 pass-the-hash 進行橫向移動,以網域控制器為目標」。他們需要聽「攻擊者使用被竊認證來嘗試到達控制整個公司存取權限的系統;我們在其成功之前將其阻止了」。將技術版本保留在附錄或後續文件中供提出要求的人使用,但用淺白的業務影響語言開始對話:金錢、停機時間、資料洩露、法規風險。

一個在所有三種情況下都有幫助的習慣 — 簡報、交接和面試 — 是在寫其他東西之前先寫一個單句摘要。如果你無法將情況壓縮成一句話,那麼你還沒有充分理解它,無法向他人解釋。

如需更多關於架構事件寫文和特定於藍隊角色的面試準備的資訊,請查看相關 Korra Studio 段落,涵蓋報告編寫和 SOC 分析師面試練習。

本文由 AI 協助撰寫,經 Michal Pilch(CISSP)審核並發佈,Korra Studio。

準備好更進一步了嗎?

這是 Korra Studio 知識庫中的一篇筆記——該平台將每個主題與一對一的師資配對。

免費開始arrow_forward