提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

业务误判的分析方法

|

问题描述

安全日志误判分析方法

有效排查步骤

规则误判的分析方法:
1、检查产生动作的规则ID在实验设备是否处于禁用或者低威胁的状态。很多禁用的规则之所以禁用是因为存在较高误报率,容易导致业务中断,如果客户有需要开启,建议先开启动作放行,手动判断只记录到正报的日志后再开阻断。
2、如果规则是默认的动作,且没有发现异常的检出字段,可以联系专家或者规则研发处理确认。

解决方案

以上步骤未解决您的问题,可收集以下信息问题流转L3:
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、设备部署模式及网络拓扑:
5、设备版本信息:
6、相关安全日志或者数据包:
7、初步排查结果:

我要分享
文档编号: 243225
作者: admin
更新时间: 2023-01-06 10:06
适用版本: