FortiGate
流量 · VPN · 安全日志
日志 / 事件接入托管 SOC · 检测与响应
将防火墙、终端、云及身份日志汇入 SIEM。Ruk-Com Blue 调查可疑活动、评估影响,并按照与组织约定的流程协调响应。
比较时间戳、源 IP、用户及资产。检查 CTI 和正常行为,再与系统负责人确认发现。
原始事件 · 时间线 · 分析师记录如确认事件,则在授权范围及可用集成内协调会话撤销或终端隔离,并在案例中记录验证结果。
审批 · 行动 · 验证 · 更新案例01 / 协同安全运营
防火墙显示连接,身份系统说明访问者,EDR 提供终端行为。我们将这些上下文汇入同一调查。
选择各产品支持的收集方式。
TLS · 接入密钥在组织批准的处置手册及范围内响应。
监控收集缺口,并验证时间戳及解析器,确保检测使用可靠输入。
将收集凭据与响应账户分离,并按任务限定权限。
在案例中保存源事件引用、决策依据及验证结果。
02 / 集成
从现有安全系统出发,在设计检测及响应之前,验证连接器及真实日志样本。
流量 · VPN · 安全日志
日志 / 事件接入流量 · 威胁 · 系统日志
日志 / 事件接入防火墙 · 安全事件
日志 / 事件接入防火墙 · 入侵事件
日志 / 事件接入防火墙 · 网络安全
日志 / 事件接入终端 · 检测事件
日志 / 事件接入终端 · 威胁事件
日志 / 事件接入终端 · 登录 · 审计
日志 / 事件接入云活动 · 发现事项
日志 / 事件接入云管理 · 访问
日志 / 事件接入Web 应用安全
日志 / 事件接入备份 · 基础设施事件
日志 / 事件接入我们评估 Syslog、HTTPS、API 及事件格式,再确定解析器、字段映射及所需检测用例的范围。
03 / 检测 · 狩猎 · 调查
Ruk-Com Blue 根据您的环境设计用例、调优检测及调查事件,并提供团队可审查的证据。
解析器将日志映射到源 IP、用户、主机及事件类别等通用字段,以支持跨系统查询和关联。
针对组织提供的日志选择并调优 Sigma 规则。在规则目录中审查检测逻辑及已知误报,再将启用的规则映射到 MITRE ATT&CK 技术。
将事件与 IOC 匹配,并使用新获得的情报,在各指标有效期内搜索保留的日志。
验证狩猎假设时,查询、筛选并关联事件、告警、案例及资产。
将告警与原始事件、时间线、记录及任务关联,了解谁进行了调查、为何作出决定,以及还有哪些事项待处理。
审查事件、检测覆盖、日志源健康状况及待修复事项,并按照所选套餐提供实用建议。
AI 助手协助解释告警、获取威胁上下文并起草待审查材料,让分析师专注风险及响应计划。
AI 助手:Business 及以上 · Cloud SOAR:Growth 及以上AI 运维手册收集并关联证据,提供发现和执行轨迹供分析师审查。此可选能力的处理基础设施、数据范围、许可证及运行额度须单独约定。
从已连接数据中补充资产、漏洞及安全覆盖上下文,以确定调查优先级。范围取决于所选连接器及模块。
04 / 受控响应
将日志收集与防火墙策略变更分开,使网络和安全团队能够审查权限及运维影响。
将 FortiGate 日志发送至内部 Syslog 转发器,再通过 TLS 和接入密钥转发至 SOC。
FortiGate 连接器提供创建地址和地址组、禁用本地用户等操作。FortiManager 编排可设计为自定义 API 集成。
05 / SOC + 威胁情报 + EASM
蓝队通过 EASM 发现暴露资产,并利用威胁情报跟踪数据泄露及相关威胁。我们将这些发现与 SOC 日志关联,从环境内外两方面调查风险。
验证资产 · 检查相关性
关联指标及影响
接入前约定资产、监控条件、情报来源及审查频率。来源覆盖取决于访问权限及所选范围;高级威胁情报源按套餐对比所列内容提供。主动测试仅限获授权的资产。
MFA、EDR、加固及机密信息管理等配置工作、许可证及主动测试,均在方案中明确范围、负责人及验证依据。
06 / 实际检测用例
围绕资产及相关威胁构建用例,定义所需日志、检测条件及响应操作,再调优规则以减少噪声。
将 WAF 与访问日志关联,结合正常应用行为,调查可疑请求、注入尝试和 Web Shell 迹象。
关联登录失败、MFA、权限变更和会话,区分暴力破解与需要进一步调查的行为。
检查进程血缘、执行行为及异常文件活动,依据 EDR 证据及获批权限协调主机隔离。
关联 DNS、网络流量和身份验证记录,调查异常主机间连接及命令与控制迹象。
跟踪 IAM、云审计事件及存储策略变更,将暴露资产与数据风险关联。
利用威胁上下文及 MITRE ATT&CK 提出假设、搜索证据,并改进企业检测及处置手册。
参考框架: MITRE ATT&CK · NIST SP 800-61r3 用于映射及流程设计,并不保证检测到所有威胁。
07 / 企业保障
让安全、风险及管理层对数据边界、决策权限及事件交付成果形成一致理解。
商定日志源、每日数据量、保留期限、驻留位置及导出方式。隔离客户数据,为各团队定义基于角色的访问权限。
明确严重程度、升级路径及审批人。区分自动执行与需审批的操作,并规定验证及回滚流程。
将技术发现与管理层摘要分开呈现。按照所选计划级别,结合评估证据跟踪待处理事项及检测质量。
08 / 认识 RUK-COM BLUE
欢迎在 Vanit Place Ari 27 层与团队会面,审查环境、讨论风险并确定服务范围。

A 栋 · 2703 室 · 27 层
曼谷 Phaya Thai 区 Samsen Nai,Phahonyothin 路 304 号,邮编 10400
会面须预约09 / RUK-COM BLUE / 服务套餐
所有计划均包含 24×7 SIEM 监控。分析师服务覆盖及响应 SLA 有所不同。请根据资产数量、响应要求和所需服务深度选择。
AI 助手:Business 及以上
Cloud SOAR:Growth 及以上
年度合同金额 = 月费 × 12
面向小型企业
฿99,000/ 月
฿1,188,000 / 12 个月合同
约 ฿990 / 资产 / 月*
基础监控及 8×5 分析师初步研判
申请报价 小型企业面向小型 / 中型企业
฿149,000/ 月
฿1,788,000 / 12 个月合同
约 ฿596 / 资产 / 月*
增加 AI 助手及 30 天热存储
申请报价 业务面向成长型企业
฿349,000/ 月
฿4,188,000 / 12 个月合同
约 ฿349 / 资产 / 月*
24×7 Tier 1 初步研判,配备 Cloud SOAR
申请报价 成长面向中型市场企业
฿849,000/ 月
฿10,188,000 / 12 个月合同
约 ฿283 / 资产 / 月*
24×7 Tier 2 待命及每月威胁狩猎
申请报价 中型市场面向大型企业
฿1,990,000/ 月
฿23,880,000 / 12 个月合同
约 ฿199 / 资产 / 月*
专属 24×7 分析师、TAM 及应急作战室
申请报价 企业级横向滚动以比较全部五个套餐
| 服务范围 | 小型企业 | 业务 | 成长 | 中型市场 | 企业级 |
|---|---|---|---|---|---|
| 价格与资产配额 | |||||
| 月费(THB) | 99,000 | 149,000 | 349,000 | 849,000 | 1,990,000 |
| 年度合同金额(THB) | 1,188,000 | 1,788,000 | 4,188,000 | 10,188,000 | 23,880,000 |
| 包含资产数(最多) | 100 | 250 | 1,000 | 3,000 | 10,000 |
| 每资产每月平均费用估算(THB)* | 990 | 596 | 349 | 283 | 199 |
| 核心服务 | |||||
| 24×7 SIEM 监控 | 包含 | 包含 | 包含 | 包含 | 包含 |
| 资产发现 | 包含 | 包含 | 包含 | 包含 | 包含 |
| 经过验证的检测规则 | 包含 | 包含 | 包含 | 包含 | 包含 |
| 结合 CTI 的告警 | 包含 | 包含 | 包含 | 包含 | 包含 |
| 包含终端 Agent | 包含 | 包含 | 包含 | 包含 | 包含 |
| AI 助手 | 不包含 | 包含 | 包含 | 包含 | 包含 |
| 30 天热存储 | 不包含 | 包含 | 包含 | 包含 | 包含 |
| 日志存储扩展 2GB(2 个月) | 不包含 | 不包含 | 包含 | 包含 | 包含 |
| Cloud SOAR(获批处置手册) | 不包含 | 不包含 | 包含 | 包含 | 包含 |
| 人工 SOC 分析师覆盖 | |||||
| Tier 1 告警初步研判 | 8×5 | 8×5 | 24×7 | 24×7 | 24×7 专属 |
| Tier 2 事件处理 | 仅电子邮件 | 仅电子邮件 | 营业时间 | 24×7 待命 | 24×7 专属 |
| 响应 SLA — P1 严重 | < 8 小时 | < 8 小时 | < 4 小时 | < 1 小时 | < 30 分钟 |
| 响应 SLA — P2 高 | < 24 小时 | < 24 小时 | < 8 小时 | < 4 小时 | < 1 小时 |
| 威胁狩猎 | 不包含 | 不包含 | 每季度 | 月付 | 每周 |
| 定制与报告 | |||||
| 自定义检测规则 | 不包含 | 不包含 | 最多 10 | 最多 50 | 不限 |
| 自定义 IoC 集合 | 不包含 | 不包含 | 100k | 500k | 5m |
| 自定义 SOAR 处置手册 | 不包含 | 不包含 | 最多 3 | 最多 10 | 不限 |
| 报告频率 | 月付 | 月付 | 月付 | 每两周 | 实时 + 每周 |
| 管理层仪表板 | 不包含 | 不包含 | 标准 | 可定制 | 实时,含品牌定制 |
| 合规报告(PDPA/ISO) | 基础 | 基础 | 标准 | 高级 | 满足审计准备需求 |
| 客户管理与支持 | |||||
| 接入与集成 | 4–6 周(自助引导) | 4–6 周(自助引导) | 6–10 周(提供指导) | 10–16 周(完整专业服务) | 16–24 周(全程专人服务) |
| 专属客户经理 | 不包含 | 不包含 | 共享 | 包含 | 包含 + TAM |
| 支持渠道 | 电子邮箱 | 电子邮箱 | 电子邮件 + 聊天 | 24×7 电话 | 24×7 电话 + 应急作战室 |
| 季度业务回顾 | 不包含 | 不包含 | 不包含 | 包含 | 包含(管理层) |
| 高级威胁情报源 | 不包含 | 不包含 | 不包含 | 可选 | 包含 |
| AI 事件管理 | 不包含 | 不包含 | 不包含 | 可选 | 包含 |
| 适合 | |||||
| 理想客户类型 | 中小企业:20–50 名员工,合规负担较低,基本安全需求 | 中小企业:50–300 名员工,合规负担较低,基本安全需求 | 中型市场企业:300–1,500 名员工,金融/医疗等受监管行业,需要可靠的 24×7 支持 | 较大型中型市场企业 / 成熟安全组织:1,500–5,000 名员工,拥有专属安全团队 | 大型企业:5,000+ 名员工,多站点/全球运营,严格 SLA,监管及审计需求 |
| 讨论服务范围 | 申请报价 小型企业 | 申请报价 业务 | 申请报价 成长 | 申请报价 中型市场 | 申请报价 企业级 |
*实际每资产费率按全部已含资产配额计算,为近似值,并非可单独购买的每资产价格。
价格单位为 THB。年度合同金额涵盖 12 个月,未列示年付折扣。税费及条款请以报价确认为准。
接入前商定资产定义、日志源、EASM 范围、数据量及保留期限。表中 SLA 为响应目标,并非保证的事件解决时间;请在合同中确认覆盖时段、SLA 衡量方式及响应权限。
10 / 从范围到运营
审查资产、日志、SLA 及业务优先级。
连接系统,验证数据质量及权限。
共同验证检测并演练处置手册。
调查、审查结果并改进运营。
套餐接入周期为 4–24 周,取决于集成及组织准备情况。
开始之前
您的环境,我们的蓝队。
从资产、日志及所需覆盖级别出发。