شرمنده این چند روز به شدت درگیر بودم از خیلی از کارا عقب افتادم
ایشالا قوی پیش میریم 🫶🏻
ایشالا قوی پیش میریم 🫶🏻
📌 بین SIEMها همیشه اختلاف نظر وجود داره؛ یکی Splunk رو ترجیح میده، یکی ELK رو و یکی هم ابزارهای دیگه.
در نهایت مهمتر از اسم SIEM، درک لاگها، تحلیل رویدادها و توانایی ساخت Detectionهای خوبه.
@Socroot
من تا الان هم با Splunk کار کردم و هم با ELK. به نظرم هر دو واقعاً ابزارهای قدرتمندی هستن و انتخاب بینشون به نیاز سازمان، معماری شبکه و حتی بودجه بستگی داره.
برای یادگیری، شخصاً پیشنهاد میکنم اول سراغ Splunk برید. معمولاً شروع کار باهاش راحتتره و خیلی از لاگها رو بدون دردسر زیاد میشه تحلیل کرد.
البته هر SIEM چالشهای خودش رو داره. مثلاً توی ELK احتمالاً زمان قابل توجهی رو صرف Parsing و نرمالسازی لاگها میکنید، در حالی که در Splunk این فرآیند برای بسیاری از لاگهای رایج سادهتره.
@Socroot
👍2🤝1
از هر آدمی به اندازه شعورش انتظار داشته باشید! حداقل اینطوری کمتر عذاب می کشید.
✍️ : میشل فوکو
شب خوش 🤍
✍️ : میشل فوکو
شب خوش 🤍
👏2
Soc Root
اقا توی SOC نباااااااااااااید از نظر داشبورد SIEM رو شلوغ کنی . نباید بیایی ۲۰ تا داشبورد بزنی که هم مدیریتش سخت باشه هم وقتی مشکلی پیش میاد ندونی از کدوم باید شروع کنی . @Socroot
حالا راهکاری که هست اینه که بیایی [بسته به نیاز و سطح شبکه] مثلا ۶ تا داشبورد بزنی که یکی از اون داشبورد ها فقط و فقط برای بحث Alert ها باشه .
یعنی فقط توی اون داشبورد ببینی که مثلا فلان سرویس روی فلان سرور خاموش شد یا فعال شد
بعد برای بحث Hunting و پیگیری این رخداد یه داشبورد برای این مورد درست میکنی که گزارش و لاگ کامل رو اونجا ببینی .
@Socroot
یعنی فقط توی اون داشبورد ببینی که مثلا فلان سرویس روی فلان سرور خاموش شد یا فعال شد
بعد برای بحث Hunting و پیگیری این رخداد یه داشبورد برای این مورد درست میکنی که گزارش و لاگ کامل رو اونجا ببینی .
@Socroot
👌3
یه چیزی دارم میپزم ناب
جوری که بچه های Blue و SOC عشق کنن
چند روز دیگه میدمش بالا 🔥
جوری که بچه های Blue و SOC عشق کنن
چند روز دیگه میدمش بالا 🔥
❤5
Soc Root
یه چیزی دارم میپزم ناب جوری که بچه های Blue و SOC عشق کنن چند روز دیگه میدمش بالا 🔥
خب خب خب
کارای اداریش انجام شد 👀🔥
کارای اداریش انجام شد 👀🔥
📂 از این به بعد تصمیم گرفتم یکسری منابعی که آماده میکنم رو داخل GitHub منتشر کنم تا دسترسی بهشون راحتتر باشه.
اولین ریپازیتوری هم مربوط به Windows Advanced Audit Policy هست که به صورت Mind Map آماده شده و میتونه برای SOC، Windows Log Analysis و Security Monitoring مفید باشه.
خوشحال میشم نظرتون رو بدونم و اگر براتون مفید بود، به ریپازیتوری ⭐ بدید.
🔗 GitHub Repository
@Socroot
اولین ریپازیتوری هم مربوط به Windows Advanced Audit Policy هست که به صورت Mind Map آماده شده و میتونه برای SOC، Windows Log Analysis و Security Monitoring مفید باشه.
خوشحال میشم نظرتون رو بدونم و اگر براتون مفید بود، به ریپازیتوری ⭐ بدید.
🔗 GitHub Repository
@Socroot
🔥3❤1
Soc Root
📂 از این به بعد تصمیم گرفتم یکسری منابعی که آماده میکنم رو داخل GitHub منتشر کنم تا دسترسی بهشون راحتتر باشه. اولین ریپازیتوری هم مربوط به Windows Advanced Audit Policy هست که به صورت Mind Map آماده شده و میتونه برای SOC، Windows Log Analysis و Security…
اقا این مواردی که اوردم داخلش ایونت هایی هستش که خودم تو محیط عملیاتی زیاد استفاده کردم .
تست کنید و لذت ببرید 🫶🏻
تست کنید و لذت ببرید 🫶🏻
😘1
واقعا ممنونم از مایکروسافت که انقدر با شعوره 🤌🏻
توی این صفحه، دستهبندیهای مختلف Audit Policy، کاربرد هر کدوم و Event IDهای مرتبط بهصورت کامل توضیح داده شده.
به نظرم قبل از فعال کردن Audit Policyها، حداقل یکبار این مستند رو بخونید.
🔗 Microsoft – Advanced Audit Policy Configuration
@Socroot
توی این صفحه، دستهبندیهای مختلف Audit Policy، کاربرد هر کدوم و Event IDهای مرتبط بهصورت کامل توضیح داده شده.
به نظرم قبل از فعال کردن Audit Policyها، حداقل یکبار این مستند رو بخونید.
🔗 Microsoft – Advanced Audit Policy Configuration
@Socroot
Docs
Advanced Audit Policy Configuration settings
The Advanced Audit Policy Configuration settings in Group Policy allows admins to specify which security events are audited on Windows systems for tracking activities, security monitoring, and incident detection.
🔥1