先看异常在哪里
从正常规律开始比较。
【 第 3 步 】
师傅:“系统开始持续运行以后,问题不一定表现为一个明确漏洞,有时只是某个行为突然变得不一样。今天监测大屏出现一条提示:一个客服账号凌晨2点登录会员系统,20分钟内连续查询8万条客户记录,来源终端也是第一次出现。
我们先把这种偏离正常时间、权限、访问频率、数据范围或系统状态的行为叫做异常。判断异常时使用六问研判法:谁、何时、何地、做什么、多少、是否授权;同时建立正常基线,比较同一岗位平时的登录时间、访问量和数据范围。
异常只是需要调查的信号,合法批处理、业务高峰和系统升级也可能造成看起来不正常的行为。”

01 · 现场对话
从正常规律开始比较。
先把关键事实问清楚。
异常需要有参照物。
异常可能有正常解释。
02 · 小白做现场笔记
异常说明“需要调查”,不等于已经确认发生攻击。
不先知道“平时怎样”,就很难判断“今天到底异常不异常”。
看到异常先问清谁、何时、何地、做什么、多少、有没有授权。
异常监测负责从大量正常活动中,把“明显不一样的那一小部分”挑出来。
告警很多时,先处理“影响大、还在继续”的。
03 · 经验和难点
这一站,小白通过时间、来源终端、查询数量和授权情况,对一次夜间批量查询进行了基础异常研判。最值得记住的经验是:异常判断必须和正常基线比较,并围绕六个问题补齐事实。初学者最容易遇到的难点,是把“和平时不一样”直接等同于恶意行为,而没有先排除业务高峰、批处理和临时授权等正常原因。