Blue 团队由 RUK-COM 提供

托管 SOC · 检测与响应

您的系统,我们专注守护。
随时准备响应的 SOC。

将防火墙、终端、云及身份日志汇入 SIEM。Ruk-Com Blue 调查可疑活动、评估影响,并按照与组织约定的流程协调响应。

由分析师主导调查及跟进按照约定的响应流程与您的团队协作
BLUE / 调查工作台
事件示意 · 模拟数据

从告警到有依据的决策

P2
VPN / 防火墙
身份
终端
关联事件 · 补充 CTI 上下文
多次失败后 VPN 登录成功网络
关联同一账户的身份事件身份
获取终端上下文以开展调查终端
由分析师验证事件

比较时间戳、源 IP、用户及资产。检查 CTI 和正常行为,再与系统负责人确认发现。

原始事件 · 时间线 · 分析师记录
按照批准的处置手册行动

如确认事件,则在授权范围及可用集成内协调会话撤销或终端隔离,并在案例中记录验证结果。

审批 · 行动 · 验证 · 更新案例
AI 辅助调查 · 分析师对决策负责
连接现有技术栈与您已拥有的安全系统协作
基于证据调查让下一步行动清晰的证据
受控响应案例责任归属、审批及验证

01 / 协同安全运营

一次调查。
汇集整个环境的上下文。

防火墙显示连接,身份系统说明访问者,EDR 提供终端行为。我们将这些上下文汇入同一调查。

SOC 参考架构
日志 / 遥测威胁上下文获批响应
01 / 您的环境

您的安全系统

FortiGate
NGFW
防火墙
Secure Firewall
终端 · 身份
云 · SaaS · WAF
日志与安全事件
02 / 收集

收集层

Syslog 转发器
HTTPS / API
云连接器

选择各产品支持的收集方式。

TLS · 接入密钥
03 / 检测与调查
01标准化解析 · 通用事件字段
02检测与关联Sigma 规则 · IOC 匹配
MITRE ATT&CK 映射
威胁情报IOC + 攻击者上下文 → 检测
03调查事件搜索 · 时间线 · 案例
04 / RUK-COM BLUE

SOC 分析师

  • 验证证据及影响
  • 确定严重程度及升级处理
  • 与资产负责人协调
确认响应授权

在组织批准的处置手册及范围内响应。

获批响应分析师 → 目标系统
防火墙操作终端隔离身份系统操作取决于连接器能力及权限
操作结果及验证日志记录在案例中,用于核验和跟进。此为架构示意。
日志源健康状况

监控收集缺口,并验证时间戳及解析器,确保检测使用可靠输入。

最小权限访问

将收集凭据与响应账户分离,并按任务限定权限。

证据优先

在案例中保存源事件引用、决策依据及验证结果。

02 / 集成

连接工具
已在使用的语言开始。

从现有安全系统出发,在设计检测及响应之前,验证连接器及真实日志样本。

FortiGate

流量 · VPN · 安全日志

日志 / 事件接入

Palo Alto NGFW

流量 · 威胁 · 系统日志

日志 / 事件接入

Check Point

防火墙 · 安全事件

日志 / 事件接入

Cisco Secure Firewall

防火墙 · 入侵事件

日志 / 事件接入

Sophos Firewall

防火墙 · 网络安全

日志 / 事件接入

CrowdStrike Falcon

终端 · 检测事件

日志 / 事件接入

SentinelOne

终端 · 威胁事件

日志 / 事件接入

Defender XDR · Entra ID

终端 · 登录 · 审计

日志 / 事件接入

AWS CloudTrail · GuardDuty

云活动 · 发现事项

日志 / 事件接入

Google Cloud Audit Logs

云管理 · 访问

日志 / 事件接入

Cloudflare WAF

Web 应用安全

日志 / 事件接入

Veeam Backup

备份 · 基础设施事件

日志 / 事件接入

有内部系统?一起确定自定义集成范围。

我们评估 Syslog、HTTPS、API 及事件格式,再确定解析器、字段映射及所需检测用例的范围。

讨论您的环境

03 / 检测 · 狩猎 · 调查

检测威胁。
为团队提供证据。

Ruk-Com Blue 根据您的环境设计用例、调优检测及调查事件,并提供团队可审查的证据。

标准化事件

将不同产品的事件转换为通用格式

解析器将日志映射到源 IP、用户、主机及事件类别等通用字段,以支持跨系统查询和关联。

检测工程

围绕风险构建检测

针对组织提供的日志选择并调优 Sigma 规则。在规则目录中审查检测逻辑及已知误报,再将启用的规则映射到 MITRE ATT&CK 技术。

CTI 与回溯狩猎

新情报可以揭示历史活动

将事件与 IOC 匹配,并使用新获得的情报,在各指标有效期内搜索保留的日志。

高级威胁狩猎

调查范围超出告警队列

验证狩猎假设时,查询、筛选并关联事件、告警、案例及资产。

案例管理

团队能够跟进的事件记录

将告警与原始事件、时间线、记录及任务关联,了解谁进行了调查、为何作出决定,以及还有哪些事项待处理。

服务报告

支持运维决策的报告

审查事件、检测覆盖、日志源健康状况及待修复事项,并按照所选套餐提供实用建议。

AI + 人类专家

AI 辅助调查,分析师验证决策。

AI 助手协助解释告警、获取威胁上下文并起草待审查材料,让分析师专注风险及响应计划。

AI 助手:Business 及以上 · Cloud SOAR:Growth 及以上
增加 AI 调查及资产情报单独确定范围
AI 调查 Agent

AI 运维手册收集并关联证据,提供发现和执行轨迹供分析师审查。此可选能力的处理基础设施、数据范围、许可证及运行额度须单独约定。

资产情报

从已连接数据中补充资产、漏洞及安全覆盖上下文,以确定调查优先级。范围取决于所选连接器及模块。

04 / 受控响应

Fortinet 如何连接。
谁授权变更。

将日志收集与防火墙策略变更分开,使网络和安全团队能够审查权限及运维影响。

原生日志接入

FortiGate → Ruk-Com SOC

将 FortiGate 日志发送至内部 Syslog 转发器,再通过 TLS 和接入密钥转发至 SOC。

  • 流量 · VPN · 安全事件
  • 选择日志类型并验证字段映射
  • 检查缓冲、时间戳及收集健康状况
响应 / 限定范围的操作

原生操作与自定义 API

FortiGate 连接器提供创建地址和地址组、禁用本地用户等操作。FortiManager 编排可设计为自定义 API 集成。

仅创建地址对象并不会阻止流量。必须由策略引用该对象,部署策略并验证结果。
FORTIMANAGER / 自定义 API 参考流程
01分析师审批确认事件及响应权限
02SOAR 处置手册操作 → 本地执行器
03FortiManager APIHTTPS / JSON-RPC
限定范围的 ADOM / 策略
04FortiGate 策略按流程提交 / 安装
05验证与记录检查任务、策略及日志,更新案例
这是用于评估的参考设计,并非原生 FortiManager 连接器。本地执行器使用限定范围的 API 权限及回滚计划,在网络内部执行操作。

05 / SOC + 威胁情报 + EASM

超越 SOC。
威胁情报 + EASM。

蓝队通过 EASM 发现暴露资产,并利用威胁情报跟踪数据泄露及相关威胁。我们将这些发现与 SOC 日志关联,从环境内外两方面调查风险。

EASM + 威胁情报 → SOC
互联网暴露面域名 · DNS · IP · 证书
跟踪域名、DNS、证书、IP 及公开服务,发现影子 IT,以及组织所拥有资产的变化。
暗网与交易市场交易市场 · 论坛 · 泄露信号
接收覆盖信息窃取交易市场、暗网及地下论坛的情报源,调查与组织、域名及邮箱账户相关的凭据暴露信号。
公开网络与 OSINT品牌 · 公开代码 · 暴露数据
监控公开网站、代码仓库及文本分享站点,查找暴露的机密信息、API 密钥及品牌冒用。将发现交给系统负责人验证。
全球情报源IoC · CVE · 恶意软件 · TTP
整合多个情报来源的指标、恶意 IP 和域名、恶意软件、CVE 及攻击者行为,为 SIEM 检测补充上下文。
EASM + 威胁情报

与组织相关的威胁上下文

验证资产 · 检查相关性
关联指标及影响

为行动做好准备
资产清单明确范围及责任归属
按优先级排列的暴露风险明确优先修复事项
为 SOC 提供威胁上下文将外部威胁与内部日志关联
数据源覆盖及验证范围

接入前约定资产、监控条件、情报来源及审查频率。来源覆盖取决于访问权限及所选范围;高级威胁情报源按套餐对比所列内容提供。主动测试仅限获授权的资产。

MFA、EDR、加固及机密信息管理等配置工作、许可证及主动测试,均在方案中明确范围、负责人及验证依据。

06 / 实际检测用例

检测重要威胁。
面向您保护的系统。

围绕资产及相关威胁构建用例,定义所需日志、检测条件及响应操作,再调优规则以减少噪声。

WEB 与 API

Web 与 API 攻击

将 WAF 与访问日志关联,结合正常应用行为,调查可疑请求、注入尝试和 Web Shell 迹象。

WAF · HTTP · 应用
身份

身份与权限滥用

关联登录失败、MFA、权限变更和会话,区分暴力破解与需要进一步调查的行为。

IdP · 身份验证 · 审计
终端

勒索软件与终端威胁

检查进程血缘、执行行为及异常文件活动,依据 EDR 证据及获批权限协调主机隔离。

EDR · 进程 · 文件活动
网络

横向移动与 C2

关联 DNS、网络流量和身份验证记录,调查异常主机间连接及命令与控制迹象。

DNS · 流量 · 身份验证
云

云与数据暴露

跟踪 IAM、云审计事件及存储策略变更,将暴露资产与数据风险关联。

云审计 · IAM · 存储
威胁狩猎

以假设为导向的威胁狩猎

利用威胁上下文及 MITRE ATT&CK 提出假设、搜索证据,并改进企业检测及处置手册。

假设 · 证据 · 检测调优

参考框架: MITRE ATT&CK · NIST SP 800-61r3 用于映射及流程设计,并不保证检测到所有威胁。

07 / 企业保障

了解发生了什么。
谁负责,下一步是什么。

让安全、风险及管理层对数据边界、决策权限及事件交付成果形成一致理解。

BLUE / 服务依据
案例
审核

事件、证据及操作记录。

  • 事件时间线及影响评估
  • 证据引用及调查发现
  • 审批及响应操作
  • 修复与跟进
01

明确的数据边界

商定日志源、每日数据量、保留期限、驻留位置及导出方式。隔离客户数据,为各团队定义基于角色的访问权限。

02

响应由您掌控

明确严重程度、升级路径及审批人。区分自动执行与需审批的操作,并规定验证及回滚流程。

03

支持决策的报告

将技术发现与管理层摘要分开呈现。按照所选计划级别,结合评估证据跟踪待处理事项及检测质量。

08 / 认识 RUK-COM BLUE

可以当面交流的团队。
位于曼谷中心。

欢迎在 Vanit Place Ari 27 层与团队会面,审查环境、讨论风险并确定服务范围。

曼谷 Vanit Place Ari
27楼层
RUK-COM 技术Vanit Place Ari

A 栋 · 2703 室 · 27 层

查看地图

曼谷 Phaya Thai 区 Samsen Nai,Phahonyothin 路 304 号,邮编 10400

会面须预约

09 / RUK-COM BLUE / 服务套餐

根据组织风险选择 SOC 覆盖范围

所有计划均包含 24×7 SIEM 监控。分析师服务覆盖及响应 SLA 有所不同。请根据资产数量、响应要求和所需服务深度选择。

AI 助手:Business 及以上

Cloud SOAR:Growth 及以上

年度合同金额 = 月费 × 12

面向小型企业

小型企业

฿99,000/ 月

฿1,188,000 / 12 个月合同

100包含资产,最多

约 ฿990 / 资产 / 月*

基础监控及 8×5 分析师初步研判

申请报价 小型企业

面向小型 / 中型企业

业务

฿149,000/ 月

฿1,788,000 / 12 个月合同

250包含资产,最多

约 ฿596 / 资产 / 月*

增加 AI 助手及 30 天热存储

申请报价 业务

面向成长型企业

成长

฿349,000/ 月

฿4,188,000 / 12 个月合同

1,000包含资产,最多

约 ฿349 / 资产 / 月*

24×7 Tier 1 初步研判,配备 Cloud SOAR

申请报价 成长

面向中型市场企业

中型市场

฿849,000/ 月

฿10,188,000 / 12 个月合同

3,000包含资产,最多

约 ฿283 / 资产 / 月*

24×7 Tier 2 待命及每月威胁狩猎

申请报价 中型市场

面向大型企业

企业级

฿1,990,000/ 月

฿23,880,000 / 12 个月合同

10,000包含资产,最多

约 ฿199 / 资产 / 月*

专属 24×7 分析师、TAM 及应急作战室

申请报价 企业级

比较完整服务范围

横向滚动以比较全部五个套餐

Ruk-Com Blue SOC 价格与服务覆盖 — 五套餐对比
服务范围小型企业业务成长中型市场企业级
价格与资产配额
月费(THB)99,000149,000349,000849,0001,990,000
年度合同金额(THB)1,188,0001,788,0004,188,00010,188,00023,880,000
包含资产数(最多)1002501,0003,00010,000
每资产每月平均费用估算(THB)*990596349283199
核心服务
24×7 SIEM 监控 包含 包含 包含 包含 包含
资产发现 包含 包含 包含 包含 包含
经过验证的检测规则 包含 包含 包含 包含 包含
结合 CTI 的告警 包含 包含 包含 包含 包含
包含终端 Agent 包含 包含 包含 包含 包含
AI 助手 不包含 包含 包含 包含 包含
30 天热存储 不包含 包含 包含 包含 包含
日志存储扩展 2GB(2 个月) 不包含 不包含 包含 包含 包含
Cloud SOAR(获批处置手册) 不包含 不包含 包含 包含 包含
人工 SOC 分析师覆盖
Tier 1 告警初步研判8×58×524×724×724×7 专属
Tier 2 事件处理仅电子邮件仅电子邮件营业时间24×7 待命24×7 专属
响应 SLA — P1 严重< 8 小时< 8 小时< 4 小时< 1 小时< 30 分钟
响应 SLA — P2 高< 24 小时< 24 小时< 8 小时< 4 小时< 1 小时
威胁狩猎 不包含 不包含每季度月付每周
定制与报告
自定义检测规则 不包含 不包含最多 10最多 50不限
自定义 IoC 集合 不包含 不包含100k500k5m
自定义 SOAR 处置手册 不包含 不包含最多 3最多 10不限
报告频率月付月付月付每两周实时 + 每周
管理层仪表板 不包含 不包含标准可定制实时,含品牌定制
合规报告(PDPA/ISO)基础基础标准高级满足审计准备需求
客户管理与支持
接入与集成4–6 周(自助引导)4–6 周(自助引导)6–10 周(提供指导)10–16 周(完整专业服务)16–24 周(全程专人服务)
专属客户经理 不包含 不包含共享 包含包含 + TAM
支持渠道电子邮箱电子邮箱电子邮件 + 聊天24×7 电话24×7 电话 + 应急作战室
季度业务回顾 不包含 不包含 不包含 包含包含(管理层)
高级威胁情报源 不包含 不包含 不包含可选包含
AI 事件管理 不包含 不包含 不包含可选包含
适合
理想客户类型中小企业:20–50 名员工,合规负担较低,基本安全需求中小企业:50–300 名员工,合规负担较低,基本安全需求中型市场企业:300–1,500 名员工,金融/医疗等受监管行业,需要可靠的 24×7 支持较大型中型市场企业 / 成熟安全组织:1,500–5,000 名员工,拥有专属安全团队大型企业:5,000+ 名员工,多站点/全球运营,严格 SLA,监管及审计需求
讨论服务范围申请报价 小型企业申请报价 业务申请报价 成长申请报价 中型市场申请报价 企业级

*实际每资产费率按全部已含资产配额计算,为近似值,并非可单独购买的每资产价格。

价格单位为 THB。年度合同金额涵盖 12 个月,未列示年付折扣。税费及条款请以报价确认为准。

接入前商定资产定义、日志源、EASM 范围、数据量及保留期限。表中 SLA 为响应目标,并非保证的事件解决时间;请在合同中确认覆盖时段、SLA 衡量方式及响应权限。

10 / 从范围到运营

确定范围、连接并验证。
随后进入运营。

  1. 01

    范围与规模

    审查资产、日志、SLA 及业务优先级。

  2. 02

    连接与验证

    连接系统,验证数据质量及权限。

  3. 03

    调优与演练

    共同验证检测并演练处置手册。

  4. 04

    运维与改进

    调查、审查结果并改进运营。

套餐接入周期为 4–24 周,取决于集成及组织准备情况。

开始之前

选择之前
了解您的安全合作伙伴。

可以保留现有防火墙吗?
我们的 SOC 服务支持 FortiGate、Palo Alto NGFW、Check Point、Cisco Secure Firewall 及其他列明产品的日志集成。我们会验证版本、日志类型、许可证和采集方式。支持接收日志并不代表支持所有响应操作。
可以连接 FortiManager 吗?
可评估使用 JSON-RPC 和本地部署的运行器进行自定义 API 集成,在获批权限内管理对象和安装策略。必须针对您的版本及工作流程进行测试;该定制集成需单独确定范围。
日志存储在哪里,保留多久?
接入前商定数据区域、热冷数据保留期限、访问权限、导出要求及个人数据范围。保留期限依所选计划和约定范围执行;该服务不意味着所有数据均存放在泰国数据中心。
EASM 与漏洞评估、渗透测试有何不同?
EASM 持续跟踪面向互联网的资产及其变化。VA 评估漏洞;渗透测试在授权范围内验证攻击路径。发现、扫描及深入测试的边界将在开工前约定。
AI 如何与 SIEM 及响应流程协作?
AI 协助归组告警、补充上下文、关联事件并起草基于证据的摘要,交由分析师审查。Business 起提供 AI Assistant,Growth 起提供 Cloud SOAR。IP 封禁、主机隔离和账户操作遵循获批剧本及响应权限。
24/7 监控是否表示每个套餐都有 24/7 分析师值守?
所有计划均提供 24/7 SIEM 监控。Small Business 和 Business 包含 8×5 Tier 1;Growth 起提供 24×7 Tier 1。Tier 2、响应 SLA 及支持渠道因计划而异。服务时段、时区及严重程度定义将在协议中确认。
可以集成现有系统并确定日志存储位置吗?
我们会盘点 SIEM、EDR、防火墙、身份、云和应用,并验证连接器、数据格式及所需权限。双方共同商定接入、保留期限、数据驻留及访问控制。集成和许可取决于系统及所选计划。
控制台数据是真实客户遥测数据吗?
图示及事件示例采用模拟数据解释调查步骤,不连接日志,也不展示真实客户数据。
如何确定项目范围并计算价格?
先明确资产、日志源、数据量、分析师服务覆盖及数据要求。比较计划后,在报价前与团队审查集成、SLA、EASM 范围及响应权限。所示年度金额等于十二次月付费用。

您的环境,我们的蓝队。

让蓝队
支持您的业务。

从资产、日志及所需覆盖级别出发。

认识 Ruk-Com Blue02-105-4385EASM · SIEM · AI SOC · 蓝队