Soc Root
502 subscribers
39 photos
2 videos
6 files
31 links
🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Download Telegram
یکی از داشبورد های مهم و اساسی توی SOC ، قطعا میتونه User Audit باشه .

ولی دقیقا چه لاگ هایی باید برای این داشبورد گرفت :

▫️Authentication
▫️Account Changes
▫️Group & Privilege Changes
▫️Local Changes
▫️Process Activity
▫️File Activity
▫️USB & Peripheral Activity
▫️Administrative Activity
▫️Security Activity


در ادامه هم برسی میکنیم برای هر موردی چه Event ID نیاز هست .

@Socroot
👏1
📌مفهوم TTP چیه؟

یکی از اصطلاحاتی که زیاد تو SOC، Threat Intelligence و گزارش‌های امنیتی می‌بینید، TTP هست.

حالا TTP مخفف :

Tactics, Techniques and Procedures
هستش
و به زبان ساده، نحوه عملکرد مهاجم در طول یک حمله رو توصیف می‌کنه.

🔹 Tactic (تاکتیک)
هدف مهاجم در یک مرحله از حمله.

مثلاً:

Initial Access
Persistence
Privilege Escalation

🔹 Technique (تکنیک)
روشی که مهاجم برای رسیدن به اون هدف استفاده می‌کنه.

مثلاً:

Phishing
PowerShell
Credential Dumping

🔹 Procedure (رویه)
نحوه اجرای واقعی یک Technique توسط مهاجم.

مثلاً ارسال یک فایل Word آلوده از طریق ایمیل یا اجرای یک اسکریپت خاص PowerShell.


به همین دلیل هنگام تحلیل حمله ، فقط دونستن اینکه چه اتفاقی افتاده کافی نیست ، شناخت TTP ها به ما کمک میکنه درک بهتری از نحوه عملکرد مهاجم داشته باشیم .

@Socroot
🆒3
سلامی به داغی افتاب سر ظهر الان 🦦
😡3
شرمنده این چند روز به شدت درگیر بودم از خیلی از کارا عقب افتادم
ایشالا قوی پیش میریم 🫶🏻
در بین این همه درگیری با این دوست جینگولم اشنا شدم 🥲🦦
🥴5😍1
📌 اگه دارید Windows Log Analysis یاد می‌گیرید، حتماً روی Process Tree وقت بذارید.

هم PID و PPID رو بهتر متوجه می‌شید، هم کم‌کم یه ذهنیت خوب از نحوه عملکرد مهاجم و زنجیره اجرای Processها پیدا می‌کنید.


به نظرم از اون مباحثیه که ارزش وقت گذاشتن داره.

@Socroot
👌1
یه نکته خیلی جالب که همین الان سرش درگیر بودم اینه که :
"هر موقع توی لاگ های SIEM ایپی دیدید که با 169 شروع میشد بدونید که یه مشکلی توی شبکه یا یه misconfiguration توی شبکه هست" واین موضوع رو حتما باید برسی کنید.

@Socroot
👌3
📌 بین SIEMها همیشه اختلاف نظر وجود داره؛ یکی Splunk رو ترجیح میده، یکی ELK رو و یکی هم ابزارهای دیگه.

من تا الان هم با Splunk کار کردم و هم با ELK. به نظرم هر دو واقعاً ابزارهای قدرتمندی هستن و انتخاب بینشون به نیاز سازمان، معماری شبکه و حتی بودجه بستگی داره.

برای یادگیری، شخصاً پیشنهاد می‌کنم اول سراغ Splunk برید. معمولاً شروع کار باهاش راحت‌تره و خیلی از لاگ‌ها رو بدون دردسر زیاد میشه تحلیل کرد.

البته هر SIEM چالش‌های خودش رو داره. مثلاً توی ELK احتمالاً زمان قابل توجهی رو صرف Parsing و نرمال‌سازی لاگ‌ها می‌کنید، در حالی که در Splunk این فرآیند برای بسیاری از لاگ‌های رایج ساده‌تره.


در نهایت مهم‌تر از اسم SIEM، درک لاگ‌ها، تحلیل رویدادها و توانایی ساخت Detectionهای خوبه.

@Socroot
👍2🤝1
به عباس بن علی(ع) می‌گویند"کفیل" یعنی کسی که کفالت می‌کند
کسی که کنارت هست
و کارهایت را درست می‌کند.

فرا رسیدن تاسوعا و عاشورای امام حسین (ع) تسلیت باد 🖤

@Socroot
9👎2😁2
400 Nokte Network Plus.pdf
2.7 MB
🔴 400 نکته طبقه بندی شده برای Network Plus
شبی یک صفحه هم بخوانید براتون مفیده .

@Socroot
🔥4
از هر آدمی به اندازه شعورش انتظار داشته باشید! حداقل اینطوری کمتر عذاب می کشید.

✍️ : میشل فوکو

شب خوش 🤍
👏2
درسای این ترمم رو خیلی دوست دارم
احتمالا ترم بعدم همین درسارو بردارم 💀🔥

پ . ن : امتحانام بصورت جدی شروع نشده.

@Socroot
🤣7
اقا توی SOC نباااااااااااااید از نظر داشبورد SIEM رو شلوغ کنی .
نباید بیایی ۲۰ تا داشبورد بزنی که هم مدیریتش سخت باشه هم وقتی مشکلی پیش میاد ندونی از کدوم باید شروع کنی .

@Socroot
Soc Root
اقا توی SOC نباااااااااااااید از نظر داشبورد SIEM رو شلوغ کنی . نباید بیایی ۲۰ تا داشبورد بزنی که هم مدیریتش سخت باشه هم وقتی مشکلی پیش میاد ندونی از کدوم باید شروع کنی . @Socroot
حالا راهکاری که هست اینه که بیایی [بسته به نیاز و سطح شبکه] مثلا ۶ تا داشبورد بزنی که یکی از اون داشبورد ها فقط و فقط برای بحث Alert ها باشه .
یعنی فقط توی اون داشبورد ببینی که مثلا فلان سرویس روی فلان سرور خاموش شد یا فعال شد
بعد برای بحث Hunting و پیگیری این رخداد یه داشبورد برای این مورد درست میکنی که گزارش و لاگ کامل رو اونجا ببینی .

@Socroot
👌3
یه چیزی دارم میپزم ناب
جوری که بچه های Blue و SOC عشق کنن
چند روز دیگه میدمش بالا 🔥
5
😂 -

@Socroot
😁5👎1🌚1
📂 از این به بعد تصمیم گرفتم یکسری منابعی که آماده می‌کنم رو داخل GitHub منتشر کنم تا دسترسی بهشون راحت‌تر باشه.

اولین ریپازیتوری هم مربوط به Windows Advanced Audit Policy هست که به صورت Mind Map آماده شده و می‌تونه برای SOC، Windows Log Analysis و Security Monitoring مفید باشه.

خوشحال می‌شم نظرتون رو بدونم و اگر براتون مفید بود، به ریپازیتوری بدید.

🔗 GitHub Repository


@Socroot
🔥31