Cortex SecOps-Pro 高频考点速记表

Palo Alto Networks Cortex · XSIAM / XDR / XSOAR · 基于 109 题提炼 · 2026-7 版 · 考前 10 分钟速扫 · Ctrl/⌘+P 可打印

⭐ 黄金法则(必背)

  1. 引擎分工铁律:Analytics Engine 管行为基线偏离(统计+ML),Causality Analysis Engine(CAE)管根因与取证时间线,二者不可互换。
  2. Log stitching 把多源低保真事件缝成因果链/network story 叙事;Log correlation 消除人工分析——问"拼成叙事"选 stitching,问"免人工"选 correlation。
  3. 情报源可靠性相同而判定冲突时,永远取更严重(更坏)的判定,不折中为 Unknown。
  4. 误报放行用 alert exception(基于 CGO 进程路径+命令行参数),不是 exclusion,更不给系统工具按哈希/签名整体放行。
  5. lsass 内存转储+未签名/信誉未知/临时目录进程 = True positive,别被"初始判定"二字带偏。
  6. 范围定产品:仅端点=EDR;跨网络/云/身份全域=XDR/XSIAM;日志聚合合规=SIEM;响应自动化=SOAR。
  7. XSOAR 计划执行 Playbook 的原生机制是 Job;Script 可计划运行并用提升权限执行。
  8. WildFire = 云端沙箱,对文件给权威 verdict;SmartScore 是事件评分,判文件恶意看 WildFire 报告。
  9. RBAC 管"能做什么"(权限/管理员分配),SBAC+Tag 管"能看/管哪些端点"。
  10. 跨主机移动(PsExec 传文件、窃取凭据 RDP 登录 DC)一律 = MITRE Lateral Movement。
  11. 已确认入侵(C2 通信/横向移动)永远优先于未修补高危漏洞(CVSS 9.8 只是潜在风险)。
  12. NIST IR 最后一步=更新 IR 流程,事后活动主目标=lessons learned 总结会。

🖥️ Cortex XDR(端点检测与响应)

  • Analytics Engine:用统计基线+ML 检测行为偏离,关联多个低危事件聚合生成高严重性分析告警(含良性脚本突变异常)。
  • Causality Analysis Engine(CAE):关联进程/网络连接/文件更改,识别根因,生成从根因到最终行为的取证时间线;不做自动修复。
  • Causality View:层级化展示同一事件全部告警与进程执行链,最强取证视图;查因果链根因看 CGO(Causality Group Owner)。
  • Log stitching:把 NGFW/Prisma Access/第三方防火墙网络日志与终端进程缝成统一因果链/network stories;支撑网络+终端组合调查查询与细粒度 BIOC/关联规则。
  • XDR vs EDR:XDR 统一摄取并标准化非终端数据源(NGFW 日志、云工作负载、IdP 身份),跨域关联+自动响应;仅端点监控/隔离用 EDR 即够。
  • Remediation Suggestions:审阅并应用推荐操作,还原恶意软件造成的文件与注册表更改,MTTR 最低。
  • Incident 优先级两种方式:最高 severity 和最高 SmartScore。
  • 预定义角色:Investigator 可查看并分诊事件;Responder 可调查+执行修复(终止进程/隔离主机),但无租户完全管理权;Viewer 只读。
  • RBAC 管理权限并分配管理员访问;限制用户只能访问特定端点组用 SBAC+特定 Tag。
  • 事件含恶意进程告警时,狩猎人员先在其他端点搜该文件 SHA256 排查影响面,不先执行遏制。
  • 非 SSO 用户授权入口:租户设置的 Access Management;离线 Windows 端点卸载 agent:本地 Cytool+卸载密码。
  • 报告可发密码保护 PDF 并附 XQL widget 截图;端点部署状态看 Agent Management Dashboard。
⚠ 易错
  • 基线偏离类告警选 Analytics Engine,别选 Causality Analysis Engine;因果链/根因/时间线才是 CAE。
  • CAE 不负责自动修复;Causality View 不是"多工具整合入口"。
  • 网络日志+终端进程关联选 Log stitching,别选 Analytics、Correlation Rules、Pathfinder。
  • 隔离端点(Isolate)不会撤销恶意更改,快速恢复选 Remediation Suggestions,别选 Live Terminal 手动处理。
  • 排优先级别按"最近生成时间"或"工件数量最多"。

🛰️ Cortex XSIAM(SOC 平台)

  • 需求超出端点、要覆盖防火墙/云/身份验证日志的全域威胁可见性时选 XSIAM 而非 XDR。
  • 账户失陷+外传+感染场景的自动响应:在 XSIAM 创建 Playbook trigger,对每条告警运行 Playbook。
  • Content Pack 是从 Marketplace 交付安全内容与平台配置的主要载体,可安装/升级 Analytics alerts 和 Data Model rules。
  • 只有 Account admin 和 Instance administrator 两种角色可访问 data model rules。
  • Sensor 只负责收集日志与遥测;Enhanced application logs 传感器收集 DNS 查询、HTTP 标头、DHCP 信息。
  • 隔离(Isolate)端点后仅保留与 XSIAM 的通信,其余网络访问全部切断。
  • Agent 响应能力随 OS 而异:Linux 服务器不支持 File search and destroy,但支持 Live Terminal、运行脚本、中断网络。
  • 激活 XDR analytics 必须先满足 baseline requirements(足够数据源/数据量),无需单独安装引擎。
  • 查看告警被拼接(stitch)所执行的操作看 Causality chain;判断真威胁/误报参考事件的 informational alerts。
  • IOC 的指标类型(Type)决定其显示 layout 和将运行的脚本;Playbook 任务类型含 Conditional 和 Data collection。
⚠ 易错
  • BTP 和 Playbook triggers 不通过 Content Pack 安装/升级。
  • 隔离后不是"只能访问内部网络"——只通 XSIAM。
  • Sensor 不做摄取监控、agent 健康监控或日志拼接。
  • 告警拼接看 Causality chain 别选 Timeline;判误报别选 War Room(那是 XSOAR 概念)。

🤖 Cortex XSOAR(编排与自动化)

  • War Room:分析师协作实时调查场所,可运行 Playbook/脚本/命令;不离开 Incident 视图执行集成命令(如富化 IP)且记录进事件历史。
  • Job:让 Playbook 按固定时间/星期(如每周六 1:00)定期运行的专用机制。
  • Script:可计划在稍后日期时间运行,可用提升权限(elevated privileges)执行。
  • Indicator Verdict 四分类:Malicious/Suspicious/Benign/Unknown;是新摄取 IOC 风险排序和 Playbook 恶意度自动决策的主要输入字段。
  • 同可靠性情报源判定冲突(B 级恶意 vs 良性)→ 最终取更严重方 Malicious。
  • Content Pack:将 Playbook/脚本/集成等相关内容打包,便于按用例版本管理、分发与安装;Marketplace 是平台内置的获取/下载/管理内容包仓库。
  • Incident Type:对摄取事件分类、可触发特定 Playbook、含可自定义布局与 SLA;账户失陷自动响应=映射 XSOAR Incident 类型后运行 Playbook。
  • 开箱即用指标类型:IP 地址、域名、URL、文件哈希。
  • Section header:Playbook 画布中对工作流阶段做可视化分组/拆分逻辑阶段的专用元素(XSIAM/XSOAR 通用)。
  • Incident 生命周期步骤含 Planning 和 Incident creation;SOAR 相比 SIEM 的核心优势是响应告警时加入自动化。
⚠ 易错
  • Content Pack=内容捆绑包本身;"安装/交换/贡献内容的集中场所"是 Marketplace。
  • Playground 命令不记入事件历史;Evidence Board 存证据、Work plan 看执行进度,都不是协作执行区。
  • 判定冲突不折中为 Unknown/Suspicious;Verdict 决策别用 Tags 或 Indicator Type。
  • Script 不能 Java 编写、不能密码保护、不用 XQL 写;计划执行别选计划报告或外部 cron。
  • 生命周期别选 Preparation——那是传统 IR 术语;MAC 地址/注册表键/证书不是 OOTB 指标类型。

🧵 日志·数据·XQL

  • Cortex 平台统一查询语言是 XQL:Query Builder 跨全部已采集数据深入调查、创建自定义 Widget 都用它。
  • Log stitching:将数十种传感器(端点代理/防火墙等)的低保真事件整合为一个 Incident 连贯叙事。
  • Log correlation:多数据传感器环境下可消除人工分析的需要。
  • Broker VM:本地(on-prem)防火墙日志摄取到云端 Cortex Data Lake 的必备桥梁。
  • Parsing rules:把第三方来源摄取的事件映射为标准化格式。
  • 分层存储:热存储放近期高频快查数据;冷存储放旧数据,成本低但查询更慢;两者日志细节相同。
⚠ 易错
  • stitching vs correlation 互为高频迷惑项:"拼成完整叙事"=stitching,"消除人工分析"=correlation。
  • Widget 语言别选 Python/JavaScript/PowerShell;查询语言别选 SQL/KQL/SPL。
  • 格式标准化别选 Broker VM/XDR Collector(只采集转发)或 Data model。
  • 本地日志摄取别选 API/PAN-OS content pack/CIE;冷热区别在速度成本,不在内容多少。

🚨 检测规则与告警验证

  • lsass 内存转储告警:来自未签名、信誉未知、临时目录启动的进程,或 WildFire+BTP 多来源印证 → 初始判定 True positive。
  • 误报放行最优解:基于 CGO 进程路径+命令行参数创建 alert exception(自定义 PowerShell、mshta.exe 运行合法脚本等场景通用),既消误报又保留防护。
  • BIOC:把进程/注册表/文件/网络相关的原子行为通知分析师;IOC 是静态指标(哈希/IP)。
⚠ 易错
  • exception ≠ exclusion,别选告警排除;也别把 SHA256 加允许列表。
  • mshta.exe 等合法系统工具别按文件哈希/签名者整体放行,也别按威胁名称整体排除。
  • 有确凿恶意行为证据时,"初始判定"也是 True positive,别选 False positive。

🌐 威胁情报(Unit42/STIX-TAXII/WildFire)

  • WildFire = 基于云的沙箱+恶意软件分析引擎,对可疑文件给出权威 verdict;WildFire Analysis Report 汇总最终判定与文件行为追踪,是工件(artifact)分诊依据。
  • WildFire 判定:无直接威胁但有侵扰性(obtrusive)行为 = Grayware。
  • Unit 42 情报价值:提供勒索软件等威胁行为与攻击手法的详细研究,增强响应策略。
  • 威胁情报为 SOC 带来两项成果:缓解系统与数据的潜在风险;识别检测已知威胁 verdict 改善安全态势。
  • 同可靠性(A)源判定冲突 Suspicious vs Benign → 取更严重的 Suspicious。
  • 可查询的开箱即用指标类型:Infrastructure、URL、Threat Actor、Tool(记准官方命名)。
  • PsExec 从失陷工作站向内部服务器上传文件 = MITRE Lateral Movement。
⚠ 易错
  • 文件判定看 WildFire 报告,别选 SmartScore(事件优先级评分)。
  • WildFire 不是 XQL 规则引擎,也不是 Unit 42 IR 团队延伸;Unit 42 不做实时流量分析/阻断/agent 配置。
  • TI 成果不是"自动化减负"或"减少告警数量"。
  • 指标类型别选 IPv4/URI/Threat Group/Adversary 等变体写法;PsExec 场景别选 Execution/权限提升。

👤 身份威胁(Identity Analytics/ITDR/CIE)

  • Identity Analytics:专为检测内部威胁(insider threats)设计;主要任务是识别可疑登录;供分析师判断用户活动是否偏离行为基线。
  • ITDR 模块:检测被入侵服务账户的横向移动——此场景答案是 ITDR 而非 Identity Analytics。
  • UEBA:跨端点/网络/身份/云检测授权访问滥用与恶意内部人活动,运营效率最高。
  • Temporal Profile:实体与自身不同时间段做统计比较;Peer Group Profile:与同类实体比较。
  • CIE(Cloud Identity Engine)只负责集成身份数据源,不做威胁检测。
⚠ 易错
  • 三层区分:泛内部威胁/可疑登录/用户基线=Identity Analytics;服务账户横向移动=ITDR;跨域滥用授权=UEBA;身份源集成=CIE——按场景关键词精确对号。
  • Temporal(比自己)vs Peer Group(比同类)别互换;Identity Analytics 不做策略执行/情报摄取/凭据钓鱼检测。

🛠️ SOC 流程·角色·指标

  • 事件优先级按 Functional Impact+Informational Impact 综合:数据外泄(双重影响)与已确认持久入侵(非标端口通 C2)最优先。
  • NIST IR:最后一步是更新事件响应流程;Post-Incident Activity 主目标是与相关方开 lessons learned 会议。
  • 角色分工:Triage specialist 调查新低危告警、管理配置监控工具;Incident responder 处置已升级事件;SOC 经理制定并实施危机沟通计划。
  • Incident Response 的角色:为调查、遏制、根除网络威胁提供结构化方法。
  • 威胁狩猎=主动扩大排查面(如写 XQL 在其他特权账户找类似可疑模式);隔离/建自动化规则不算狩猎。
  • 窃取凭据经 RDP 交互式登录域控 = Lateral Movement。
  • 工具选型:日志聚合+合规+报告+仪表板=SIEM;资产风险与暴露面=漏洞管理(Vulnerability Management)。
  • 金融机构合规框架:GDPR+PCI DSS;数据保护的关键益处=满足监管合规。
  • 内部专有源代码数据分类 = Restricted(最高敏感级)。
  • 钓鱼失陷取证收集:网络流量日志、事件日志、email artifacts。
  • AI vs ML:AI 模仿人类认知功能、是更宽学科;ML 让机器从数据/经验学习,ML 属于 AI。
⚠ 易错
  • CVSS 9.8 未修补漏洞只是潜在风险,不敌已确认入侵;已拦截无人点击的钓鱼不优先。
  • 从备份恢复不是 NIST 最后一步;根因修补/主机修复不属于事后活动。
  • 源代码别选 Confidential/仅限内部;金融别选 NERC CIP(电力)/FERPA(教育)。
  • 别说"AI 与 ML 可互换"或"ML 包含 AI";取证证据别选 IOC/BIOC 日志、行为分析数据。
  • 危机沟通归 SOC 经理,初步分诊归一线分析师,别互相错位。