یکی از داشبورد های مهم و اساسی توی SOC ، قطعا میتونه User Audit باشه .
ولی دقیقا چه لاگ هایی باید برای این داشبورد گرفت :
در ادامه هم برسی میکنیم برای هر موردی چه Event ID نیاز هست .
@Socroot
ولی دقیقا چه لاگ هایی باید برای این داشبورد گرفت :
▫️Authentication
▫️Account Changes
▫️Group & Privilege Changes
▫️Local Changes
▫️Process Activity
▫️File Activity
▫️USB & Peripheral Activity
▫️Administrative Activity
▫️Security Activity
در ادامه هم برسی میکنیم برای هر موردی چه Event ID نیاز هست .
@Socroot
👏1
Soc Root
سلام در پیامرسان بله هم کانال ایجاد کردم در اونجا هم میتونید Soc Root رو دنبال کنید 🙏 https://ble.ir/socroot
اینجام هستیم
درجریان باشید
درجریان باشید
❤1🙏1
📌مفهوم TTP چیه؟
یکی از اصطلاحاتی که زیاد تو SOC، Threat Intelligence و گزارشهای امنیتی میبینید، TTP هست.
به همین دلیل هنگام تحلیل حمله ، فقط دونستن اینکه چه اتفاقی افتاده کافی نیست ، شناخت TTP ها به ما کمک میکنه درک بهتری از نحوه عملکرد مهاجم داشته باشیم .
@Socroot
یکی از اصطلاحاتی که زیاد تو SOC، Threat Intelligence و گزارشهای امنیتی میبینید، TTP هست.
حالا TTP مخفف :
Tactics, Techniques and Procedures
هستش
و به زبان ساده، نحوه عملکرد مهاجم در طول یک حمله رو توصیف میکنه.
🔹 Tactic (تاکتیک)
هدف مهاجم در یک مرحله از حمله.
مثلاً:
Initial Access
Persistence
Privilege Escalation
🔹 Technique (تکنیک)
روشی که مهاجم برای رسیدن به اون هدف استفاده میکنه.
مثلاً:
Phishing
PowerShell
Credential Dumping
🔹 Procedure (رویه)
نحوه اجرای واقعی یک Technique توسط مهاجم.
مثلاً ارسال یک فایل Word آلوده از طریق ایمیل یا اجرای یک اسکریپت خاص PowerShell.
به همین دلیل هنگام تحلیل حمله ، فقط دونستن اینکه چه اتفاقی افتاده کافی نیست ، شناخت TTP ها به ما کمک میکنه درک بهتری از نحوه عملکرد مهاجم داشته باشیم .
@Socroot
🆒3
شرمنده این چند روز به شدت درگیر بودم از خیلی از کارا عقب افتادم
ایشالا قوی پیش میریم 🫶🏻
ایشالا قوی پیش میریم 🫶🏻
📌 بین SIEMها همیشه اختلاف نظر وجود داره؛ یکی Splunk رو ترجیح میده، یکی ELK رو و یکی هم ابزارهای دیگه.
در نهایت مهمتر از اسم SIEM، درک لاگها، تحلیل رویدادها و توانایی ساخت Detectionهای خوبه.
@Socroot
من تا الان هم با Splunk کار کردم و هم با ELK. به نظرم هر دو واقعاً ابزارهای قدرتمندی هستن و انتخاب بینشون به نیاز سازمان، معماری شبکه و حتی بودجه بستگی داره.
برای یادگیری، شخصاً پیشنهاد میکنم اول سراغ Splunk برید. معمولاً شروع کار باهاش راحتتره و خیلی از لاگها رو بدون دردسر زیاد میشه تحلیل کرد.
البته هر SIEM چالشهای خودش رو داره. مثلاً توی ELK احتمالاً زمان قابل توجهی رو صرف Parsing و نرمالسازی لاگها میکنید، در حالی که در Splunk این فرآیند برای بسیاری از لاگهای رایج سادهتره.
@Socroot
👍2🤝1
از هر آدمی به اندازه شعورش انتظار داشته باشید! حداقل اینطوری کمتر عذاب می کشید.
✍️ : میشل فوکو
شب خوش 🤍
✍️ : میشل فوکو
شب خوش 🤍
👏2
Soc Root
اقا توی SOC نباااااااااااااید از نظر داشبورد SIEM رو شلوغ کنی . نباید بیایی ۲۰ تا داشبورد بزنی که هم مدیریتش سخت باشه هم وقتی مشکلی پیش میاد ندونی از کدوم باید شروع کنی . @Socroot
حالا راهکاری که هست اینه که بیایی [بسته به نیاز و سطح شبکه] مثلا ۶ تا داشبورد بزنی که یکی از اون داشبورد ها فقط و فقط برای بحث Alert ها باشه .
یعنی فقط توی اون داشبورد ببینی که مثلا فلان سرویس روی فلان سرور خاموش شد یا فعال شد
بعد برای بحث Hunting و پیگیری این رخداد یه داشبورد برای این مورد درست میکنی که گزارش و لاگ کامل رو اونجا ببینی .
@Socroot
یعنی فقط توی اون داشبورد ببینی که مثلا فلان سرویس روی فلان سرور خاموش شد یا فعال شد
بعد برای بحث Hunting و پیگیری این رخداد یه داشبورد برای این مورد درست میکنی که گزارش و لاگ کامل رو اونجا ببینی .
@Socroot
👌3
یه چیزی دارم میپزم ناب
جوری که بچه های Blue و SOC عشق کنن
چند روز دیگه میدمش بالا 🔥
جوری که بچه های Blue و SOC عشق کنن
چند روز دیگه میدمش بالا 🔥
❤5
Soc Root
یه چیزی دارم میپزم ناب جوری که بچه های Blue و SOC عشق کنن چند روز دیگه میدمش بالا 🔥
خب خب خب
کارای اداریش انجام شد 👀🔥
کارای اداریش انجام شد 👀🔥
📂 از این به بعد تصمیم گرفتم یکسری منابعی که آماده میکنم رو داخل GitHub منتشر کنم تا دسترسی بهشون راحتتر باشه.
اولین ریپازیتوری هم مربوط به Windows Advanced Audit Policy هست که به صورت Mind Map آماده شده و میتونه برای SOC، Windows Log Analysis و Security Monitoring مفید باشه.
خوشحال میشم نظرتون رو بدونم و اگر براتون مفید بود، به ریپازیتوری ⭐ بدید.
🔗 GitHub Repository
@Socroot
اولین ریپازیتوری هم مربوط به Windows Advanced Audit Policy هست که به صورت Mind Map آماده شده و میتونه برای SOC، Windows Log Analysis و Security Monitoring مفید باشه.
خوشحال میشم نظرتون رو بدونم و اگر براتون مفید بود، به ریپازیتوری ⭐ بدید.
🔗 GitHub Repository
@Socroot
🔥3❤1