Soc Root
502 subscribers
39 photos
2 videos
6 files
31 links
🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Download Telegram
سلامی به داغی افتاب سر ظهر الان 🦦
😡3
شرمنده این چند روز به شدت درگیر بودم از خیلی از کارا عقب افتادم
ایشالا قوی پیش میریم 🫶🏻
در بین این همه درگیری با این دوست جینگولم اشنا شدم 🥲🦦
🥴5😍1
📌 اگه دارید Windows Log Analysis یاد می‌گیرید، حتماً روی Process Tree وقت بذارید.

هم PID و PPID رو بهتر متوجه می‌شید، هم کم‌کم یه ذهنیت خوب از نحوه عملکرد مهاجم و زنجیره اجرای Processها پیدا می‌کنید.


به نظرم از اون مباحثیه که ارزش وقت گذاشتن داره.

@Socroot
👌1
یه نکته خیلی جالب که همین الان سرش درگیر بودم اینه که :
"هر موقع توی لاگ های SIEM ایپی دیدید که با 169 شروع میشد بدونید که یه مشکلی توی شبکه یا یه misconfiguration توی شبکه هست" واین موضوع رو حتما باید برسی کنید.

@Socroot
👌3
📌 بین SIEMها همیشه اختلاف نظر وجود داره؛ یکی Splunk رو ترجیح میده، یکی ELK رو و یکی هم ابزارهای دیگه.

من تا الان هم با Splunk کار کردم و هم با ELK. به نظرم هر دو واقعاً ابزارهای قدرتمندی هستن و انتخاب بینشون به نیاز سازمان، معماری شبکه و حتی بودجه بستگی داره.

برای یادگیری، شخصاً پیشنهاد می‌کنم اول سراغ Splunk برید. معمولاً شروع کار باهاش راحت‌تره و خیلی از لاگ‌ها رو بدون دردسر زیاد میشه تحلیل کرد.

البته هر SIEM چالش‌های خودش رو داره. مثلاً توی ELK احتمالاً زمان قابل توجهی رو صرف Parsing و نرمال‌سازی لاگ‌ها می‌کنید، در حالی که در Splunk این فرآیند برای بسیاری از لاگ‌های رایج ساده‌تره.


در نهایت مهم‌تر از اسم SIEM، درک لاگ‌ها، تحلیل رویدادها و توانایی ساخت Detectionهای خوبه.

@Socroot
👍2🤝1
به عباس بن علی(ع) می‌گویند"کفیل" یعنی کسی که کفالت می‌کند
کسی که کنارت هست
و کارهایت را درست می‌کند.

فرا رسیدن تاسوعا و عاشورای امام حسین (ع) تسلیت باد 🖤

@Socroot
9👎2😁2
400 Nokte Network Plus.pdf
2.7 MB
🔴 400 نکته طبقه بندی شده برای Network Plus
شبی یک صفحه هم بخوانید براتون مفیده .

@Socroot
🔥4
از هر آدمی به اندازه شعورش انتظار داشته باشید! حداقل اینطوری کمتر عذاب می کشید.

✍️ : میشل فوکو

شب خوش 🤍
👏2
درسای این ترمم رو خیلی دوست دارم
احتمالا ترم بعدم همین درسارو بردارم 💀🔥

پ . ن : امتحانام بصورت جدی شروع نشده.

@Socroot
🤣7
اقا توی SOC نباااااااااااااید از نظر داشبورد SIEM رو شلوغ کنی .
نباید بیایی ۲۰ تا داشبورد بزنی که هم مدیریتش سخت باشه هم وقتی مشکلی پیش میاد ندونی از کدوم باید شروع کنی .

@Socroot
Soc Root
اقا توی SOC نباااااااااااااید از نظر داشبورد SIEM رو شلوغ کنی . نباید بیایی ۲۰ تا داشبورد بزنی که هم مدیریتش سخت باشه هم وقتی مشکلی پیش میاد ندونی از کدوم باید شروع کنی . @Socroot
حالا راهکاری که هست اینه که بیایی [بسته به نیاز و سطح شبکه] مثلا ۶ تا داشبورد بزنی که یکی از اون داشبورد ها فقط و فقط برای بحث Alert ها باشه .
یعنی فقط توی اون داشبورد ببینی که مثلا فلان سرویس روی فلان سرور خاموش شد یا فعال شد
بعد برای بحث Hunting و پیگیری این رخداد یه داشبورد برای این مورد درست میکنی که گزارش و لاگ کامل رو اونجا ببینی .

@Socroot
👌3
یه چیزی دارم میپزم ناب
جوری که بچه های Blue و SOC عشق کنن
چند روز دیگه میدمش بالا 🔥
5
😂 -

@Socroot
😁5👎1🌚1
📂 از این به بعد تصمیم گرفتم یکسری منابعی که آماده می‌کنم رو داخل GitHub منتشر کنم تا دسترسی بهشون راحت‌تر باشه.

اولین ریپازیتوری هم مربوط به Windows Advanced Audit Policy هست که به صورت Mind Map آماده شده و می‌تونه برای SOC، Windows Log Analysis و Security Monitoring مفید باشه.

خوشحال می‌شم نظرتون رو بدونم و اگر براتون مفید بود، به ریپازیتوری بدید.

🔗 GitHub Repository


@Socroot
🔥31
گیت هاب کانال رو فالو کن خوش تیپ 🦦

🔴 Soc Root
واقعا ممنونم از مایکروسافت که انقدر با شعوره 🤌🏻

توی این صفحه، دسته‌بندی‌های مختلف Audit Policy، کاربرد هر کدوم و Event IDهای مرتبط به‌صورت کامل توضیح داده شده.

به نظرم قبل از فعال کردن Audit Policyها، حداقل یک‌بار این مستند رو بخونید.

🔗 Microsoft – Advanced Audit Policy Configuration


@Socroot
🔥1