📌 تفاوت Event ،Log ،Alert و Incident
این ۴ تا کلمه رو زیاد تو SOC میشنویم، ولی هر کدوم معنی متفاوتی دارن.
📌 خلاصه مسیر:
Event → Log → Alert → Incident
اول یک اتفاق رخ میده،
بعد ثبت میشه،
سپس ممکنه هشدار تولید کنه،
و در نهایت اگر تهدید واقعی باشه به Incident تبدیل میشه.
@Socroot
این ۴ تا کلمه رو زیاد تو SOC میشنویم، ولی هر کدوم معنی متفاوتی دارن.
🔹 Event (رویداد)
هر اتفاقی که داخل یک سیستم رخ میده.
مثال:
لاگین کاربر
اجرای یک Process
اتصال به یک IP
ساخت یک فایل
هر Event الزاماً امنیتی نیست.
🔹 Log (لاگ)
ثبت یا رکورد یک Event.
مثلاً وقتی کاربر لاگین میکنه، سیستم جزئیات اون رو داخل Log ذخیره میکنه.
🔹 Alert (هشدار)
وقتی یک Rule یا مکانیزم تشخیص، لاگها و رویدادها رو بررسی میکنه و به یک رفتار مشکوک میرسه، Alert تولید میشه.
مثال:
۱۰ بار لاگین ناموفق در ۱ دقیقه
اجرای PowerShell مشکوک
ارتباط با IP مخرب
📌 هر Alert لزوماً حمله نیست.
🔹 Incident (حادثه امنیتی)
وقتی بعد از تحلیل مشخص بشه که یک فعالیت واقعاً تهدید امنیتی بوده، Incident ایجاد میشه.
مثال:
آلودگی به بدافزار
دسترسی غیرمجاز
نشت اطلاعات
📌 هر Incident معمولاً از یک یا چند Alert شروع میشه
.
📌 خلاصه مسیر:
Event → Log → Alert → Incident
اول یک اتفاق رخ میده،
بعد ثبت میشه،
سپس ممکنه هشدار تولید کنه،
و در نهایت اگر تهدید واقعی باشه به Incident تبدیل میشه.
@Socroot
🔥2❤1
یکی از داشبورد های مهم و اساسی توی SOC ، قطعا میتونه User Audit باشه .
ولی دقیقا چه لاگ هایی باید برای این داشبورد گرفت :
در ادامه هم برسی میکنیم برای هر موردی چه Event ID نیاز هست .
@Socroot
ولی دقیقا چه لاگ هایی باید برای این داشبورد گرفت :
▫️Authentication
▫️Account Changes
▫️Group & Privilege Changes
▫️Local Changes
▫️Process Activity
▫️File Activity
▫️USB & Peripheral Activity
▫️Administrative Activity
▫️Security Activity
در ادامه هم برسی میکنیم برای هر موردی چه Event ID نیاز هست .
@Socroot
👏1
Soc Root
سلام در پیامرسان بله هم کانال ایجاد کردم در اونجا هم میتونید Soc Root رو دنبال کنید 🙏 https://ble.ir/socroot
اینجام هستیم
درجریان باشید
درجریان باشید
❤1🙏1
📌مفهوم TTP چیه؟
یکی از اصطلاحاتی که زیاد تو SOC، Threat Intelligence و گزارشهای امنیتی میبینید، TTP هست.
به همین دلیل هنگام تحلیل حمله ، فقط دونستن اینکه چه اتفاقی افتاده کافی نیست ، شناخت TTP ها به ما کمک میکنه درک بهتری از نحوه عملکرد مهاجم داشته باشیم .
@Socroot
یکی از اصطلاحاتی که زیاد تو SOC، Threat Intelligence و گزارشهای امنیتی میبینید، TTP هست.
حالا TTP مخفف :
Tactics, Techniques and Procedures
هستش
و به زبان ساده، نحوه عملکرد مهاجم در طول یک حمله رو توصیف میکنه.
🔹 Tactic (تاکتیک)
هدف مهاجم در یک مرحله از حمله.
مثلاً:
Initial Access
Persistence
Privilege Escalation
🔹 Technique (تکنیک)
روشی که مهاجم برای رسیدن به اون هدف استفاده میکنه.
مثلاً:
Phishing
PowerShell
Credential Dumping
🔹 Procedure (رویه)
نحوه اجرای واقعی یک Technique توسط مهاجم.
مثلاً ارسال یک فایل Word آلوده از طریق ایمیل یا اجرای یک اسکریپت خاص PowerShell.
به همین دلیل هنگام تحلیل حمله ، فقط دونستن اینکه چه اتفاقی افتاده کافی نیست ، شناخت TTP ها به ما کمک میکنه درک بهتری از نحوه عملکرد مهاجم داشته باشیم .
@Socroot
🆒3
شرمنده این چند روز به شدت درگیر بودم از خیلی از کارا عقب افتادم
ایشالا قوی پیش میریم 🫶🏻
ایشالا قوی پیش میریم 🫶🏻
📌 بین SIEMها همیشه اختلاف نظر وجود داره؛ یکی Splunk رو ترجیح میده، یکی ELK رو و یکی هم ابزارهای دیگه.
در نهایت مهمتر از اسم SIEM، درک لاگها، تحلیل رویدادها و توانایی ساخت Detectionهای خوبه.
@Socroot
من تا الان هم با Splunk کار کردم و هم با ELK. به نظرم هر دو واقعاً ابزارهای قدرتمندی هستن و انتخاب بینشون به نیاز سازمان، معماری شبکه و حتی بودجه بستگی داره.
برای یادگیری، شخصاً پیشنهاد میکنم اول سراغ Splunk برید. معمولاً شروع کار باهاش راحتتره و خیلی از لاگها رو بدون دردسر زیاد میشه تحلیل کرد.
البته هر SIEM چالشهای خودش رو داره. مثلاً توی ELK احتمالاً زمان قابل توجهی رو صرف Parsing و نرمالسازی لاگها میکنید، در حالی که در Splunk این فرآیند برای بسیاری از لاگهای رایج سادهتره.
@Socroot
👍2🤝1
از هر آدمی به اندازه شعورش انتظار داشته باشید! حداقل اینطوری کمتر عذاب می کشید.
✍️ : میشل فوکو
شب خوش 🤍
✍️ : میشل فوکو
شب خوش 🤍
👏2
Soc Root
اقا توی SOC نباااااااااااااید از نظر داشبورد SIEM رو شلوغ کنی . نباید بیایی ۲۰ تا داشبورد بزنی که هم مدیریتش سخت باشه هم وقتی مشکلی پیش میاد ندونی از کدوم باید شروع کنی . @Socroot
حالا راهکاری که هست اینه که بیایی [بسته به نیاز و سطح شبکه] مثلا ۶ تا داشبورد بزنی که یکی از اون داشبورد ها فقط و فقط برای بحث Alert ها باشه .
یعنی فقط توی اون داشبورد ببینی که مثلا فلان سرویس روی فلان سرور خاموش شد یا فعال شد
بعد برای بحث Hunting و پیگیری این رخداد یه داشبورد برای این مورد درست میکنی که گزارش و لاگ کامل رو اونجا ببینی .
@Socroot
یعنی فقط توی اون داشبورد ببینی که مثلا فلان سرویس روی فلان سرور خاموش شد یا فعال شد
بعد برای بحث Hunting و پیگیری این رخداد یه داشبورد برای این مورد درست میکنی که گزارش و لاگ کامل رو اونجا ببینی .
@Socroot
👌3
یه چیزی دارم میپزم ناب
جوری که بچه های Blue و SOC عشق کنن
چند روز دیگه میدمش بالا 🔥
جوری که بچه های Blue و SOC عشق کنن
چند روز دیگه میدمش بالا 🔥
❤5