DZone.com Feed 中文 关注 当今每个 SOC 都在回答错误的问题 询问大多数检测工程师 SOC 是做什么的,他们会回答:它发现被攻陷的机器。这是错误的问题。攻击者早在多年前就不再以攻陷机器为主要目标——机器仅仅是身份和信任关系恰好执行的地方。被盗的会话令牌、联邦角色假设、权限范围过大的服务账户:这些都不是“机器被攻陷”。它们是信任关系在静默地执行其配置所定义的操作,却是在不该拥有该权限的人的授意下进行的。 Every SOC Today Is Answering the Wrong Question dzone.com