Skip to content

Authorization

此活动是否已获授权?

SOC 上报的大部分内容并非恶意。它们往往是真实的人员或系统在做真实的工作,只是碰巧看起来像攻击:管理员在凌晨 3 点使用紧急破窗账户、部署流水线改动了某个配置文件、扫描器在获批渗透测试期间对某个子网进行扫描。一个告警是否为良性,往往不取决于告警本身,而取决于其周边组织的状态。两个字节级完全相同的告警,仅仅因为是否有变更工单、维护窗口或已批准的基线覆盖该活动,就可能得出完全相反的处置结论。

Authorization 是为 SocTalk 提供这种组织状态上下文的一层。它将带类型的记录(变更工单、常设基线、变更冻结、禁令,以及关于资产和账户的实体事实)绑定到告警中的活动上,并推断是否存在单条记录能够完整覆盖它。它只会通过找到覆盖性证据来降低可疑度。它从不提升可疑度,也从不覆盖恶意信号。

它并不是硬塞进分诊流程的一个独立步骤。它是智能体循环在调查过程中收集的上下文,并会解析为三种状态之一,从而影响裁决。下游的一切仍会经过安全底线,而 authorization 永远无法削弱这条底线。

authorization 在分诊工作流中的位置

已覆盖、被反驳、缺失

每个告警的 authorization 都会解析为以下三种状态之一,而后两种状态之间的区别正是全部关键所在:

  • 已覆盖(Covered)。 存在单条记录完整覆盖了该活动:正确的主体、目标、动作、时间窗口、日历有效性和审批。可疑度被降低。
  • 被反驳(Contradicted)。 存有记录,但没有任何一条覆盖该活动,或存在一条高优先级禁令禁止该动作。变更工单存在,但已过期,或对应的是另一台主机,或它所需的变更冻结从未被豁免。这是一项发现,而非缺失,会上报给人工处理。
  • 缺失(Absent)。 完全没有相应类型的记录在案。缺失绝不会被视为已授权。SocTalk 会请求更多信息,而不是假定该活动已获批准。

区分「缺失」与「被反驳」至关重要。一份过期或错误的工单绝不能被解读为「接近已授权」。它恰恰相反:本应覆盖此活动的书面材料并未覆盖它,而这一点值得人工关注。

authorization 事实的来源

事实通过三种途径进入存储,信任度依次递增:

  • 租户对自身环境断言事实。 客户从 Authorization 区域声明一个维护窗口或一条常设基线。租户断言的事实以待处理状态落地,在 MSSP 分析师批准之前不会影响分诊。
  • 系统通过 ingest API 推送事实。 预置脚本、CI 钩子和连接器使用按租户凭据提交带类型的事实。信任度由凭据打上,绝不取自载荷,因为任何能推送事实的人都能压制一次检测。
  • 分析师回答 authorization 问题。 当分诊恰因 authorization 缺失而陷入停滞时,分析师回答一次,该答案便成为一条可复用的记录。这就是下文的流程。

回答一个 authorization 问题

当一次调查因 authorization 缺失而无法定论,且不存在恶意信号时,审查会携带一个带类型的 authorization 问题,而非笼统的补充信息请求。分析师被询问的只有一件事:此活动是否已获授权?

审查上带类型的 authorization 问题,附带保存操作

该面板陈述所涉的确切活动,并提供一个单独的操作,区别于批准或拒绝。如果该活动确已获授权,分析师会设置该授权应保持有效的时长,并选择 Confirm authorized, save reusable authorization。这将写入一条持久的、由分析师断言的授予,其范围精确限定为该活动(此账户、此动作、此主机),并带有所选的有效期。

已保存的可复用 authorization,以及从队列中清除的审查

被保存的授予正是关键所在。下次同一活动再产生告警时,已有一条记录覆盖它,因此不会再次提出该问题。问一次,记住它。该授权的范围精确限定为该活动并带有有效期,因此它不会悄然扩大,也不会永久存在;它会出现在 Authorization 区域,可随时被审查或撤销。

有一条规则是刻意为之:事实只能通过这一明确的回答来创建。SocTalk 绝不会从一次普通的关闭或拒绝中学到授权。分析师清空队列,与分析师声明某活动已获认可,并不是一回事;若将二者等同视之,队列压力便会悄悄污染存储。

护栏

authorization 是一个压制面,因此其边界是在代码中强制执行的,而非交由提示词措辞决定:

  • 缺失绝不自动关闭。 没有覆盖性记录就意味着由人工决定,绝不会自动关闭。
  • authorization 绝不覆盖恶意信号。 一条已保存的「已授权」事实无法关闭一个同时携带 IOC 命中、恶意富化或活动事件关联的告警。关联先于压制运行,而安全底线会独立于任何事实否决这些情形。可复用的 authorization 会降低常规可疑度;它不会让系统对复用同一活动的真实攻击视而不见。
  • 记忆是带类型且受治理的。 事实携带来源、信任层级、范围和有效期。它们绝非自由格式的提示词记忆,且宽泛或特权的事实理应经过审查。
  • 信任是分层的。 连接器验证的记录高于系统断言的记录,后者高于分析师断言的记录,再高于常规遥测,而常规遥测高于租户断言的记录。信任度更高的记录可佐证或覆盖信任度更低的记录。

它出现在哪里

authorization 上下文会被渲染进 AI 对每一次携带它的调查的推理中,因此模型会亲自权衡覆盖性证据,而不是被直接递上一个是或否。已保存的事实、其审查状态及有效期会列在 UI 的 Authorization 区域,分析师可在此撤销任何事实。关于谁可以断言、审查和回答,参见 用户与角色;关于 authorization 问题所依托的审查队列,参见 人工审查

基于 Apache 2.0 许可证发布。