Soc Root
501 subscribers
39 photos
2 videos
6 files
31 links
🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Download Telegram
صبح بخیر 🥛

@Socroot
🤣6🔥1
بیخیال نمیشیم
حتی تایمی که برق نی 🦦
🔥8
نوشتن یه پروپوزال SOC از طراحی و پیاده سازی خود SOC سخت تره 😬😂
💔4
چند روزه میخوام یه داشبورد براتون درست کنم که ازش استفاده کنید و دعام کنید .
ولی انقدر انقدرررررر هفته سنگین و شلوغی داشتم که میتونم به اندازه 1 سال ازش خاطره تعریف کنم 😂
ولی الان دیگه میشینم پاش و کارو جمع میکنم 🫡
5
🔎 New Splunk Dashboard Released

🔴 داشبورد جدید Macro Hunting برای Splunk منتشر شد.

قابلیت‌ها:

▫️ شناسایی Macro-Enabled Documents
▫️ تحلیل رفتار مشکوک Office Processها
▫️ بررسی Parent-Child Process و LOLBin Abuse
▫️ تحلیل Command-Line و Network Connectionهای مشکوک

مناسب برای SOC Analysts، Threat Hunting و Detection Engineering.


📂 GitHub Repository

خوشحال می‌شم با Star کردن پروژه حمایت کنید.


@Socroot
🔥8
با شعور تر از Claude ندیدم
😁3
📌 چرا محاسبه ریسک دارایی‌ها در SOC مهمه؟

همه دارایی‌های یک سازمان ارزش یکسانی ندارن.

مثلاً آلودگی یک سیستم کاربری با آلودگی یک Domain Controller یا Database Server، تأثیر یکسانی روی سازمان نداره.

به همین دلیل، تیم SOC باید قبل از هر چیز، اهمیت و ریسک هر دارایی رو مشخص کنه تا:

- اول Incident ها بر اساس اولویت بررسی بشن.

- منابع SOC روی دارایی‌های حیاتی متمرکز بشن.

- تصمیم‌گیری در زمان حمله سریع‌تر و دقیق‌تر انجام بشه.

در نهایت، شناخت دارایی‌ها و محاسبه ریسک اونها، پایه‌ی یک SOC بالغ و کارآمد هستش.


@Socroot
🔥1
تحلیل لاگ های خود DNS واقعا مزخرفه .
ببین اینکه میگم مزخرف ، دارم راجب یه لول دیگه از مزخرف بودن صحبت میکنم .
پس برای اینکه موقع تحلیلش فشاری نشیم میفرستیم توی SIEM و براش داشبورد میزنیم اونجا تحلیل میکنیم 😊
🤣6👏1
خب عالی شد
تاریخ ۵/۵/۵ رو با قطعی چنتا سرویس تو محل کار شروع کردیم .
از الان ادامه امسال مشخصه 👌🏻😊
🤣3
📌 یک Roadmap واقع‌بینانه برای ورود به SOC Tier 1

1️⃣ مبانی شبکه (Network+ یا CCNA)

2️⃣ ویندوز، لینوکس و مفاهیم Active Directory

3️⃣ مفاهیم امنیت (Security+)

4️⃣ Windows Event Logs و Sysmon

5️⃣ یادگیری یک SIEM (Splunk یا Elastic)

6️⃣ تحلیل لاگ و Incident Investigation

7️⃣ MITRE ATT&CK، IOC، IOA و TTP

8️⃣ Detection Rules (Sigma) و Threat Hunting

9️⃣ تمرین با Lab و سناریوهای واقعی

💡 هدف یک SOC Tier 1، حفظ کردن Event IDها نیست؛ باید بتواند لاگ‌ها را تحلیل کند، ارتباط بین Eventها را پیدا کند و تصمیم بگیرد که یک Alert واقعاً Incident هست یا خیر.


@Socroot
🔥4👍2
چند روزیه که دارم برای یک مجموعه، پایگاه دانش (Knowledge Base) تیم SOC رو پیاده‌سازی می‌کنم.

بعد از بررسی چند ابزار مختلف، به
BookStack

رسیدم و تا الان تجربه‌ی خوبی باهاش داشتم.

اگر قصد دارید مستندات فنی، Runbookها، Playbookها، روش‌های پاسخ به Incident، آموزش‌ها یا هر نوع مستند داخلی رو به‌صورت ساختاریافته مدیریت کنید، به نظرم ارزش داره BookStack رو بررسی کنید.

✅️ رابط کاربری ساده، مدیریت کاربران، سطح دسترسی، جستجوی مناسب و ساختار منظم از ویژگی‌هاییه که من رو جذبش کرد.


@Socroot
2👌1
وقتی هم Cisco کار میکنی هم ELK 👾
🤣5
چند وقت پیش برای نصب Agent مربوط به SIEM روی حدود ۲۰,۰۰۰ کلاینت دنبال یک راهکار بودم که هم سریع باشه، هم نیاز به نصب دستی روی تک‌تک سیستم‌ها نداشته باشه چون قطعا پوستم کنده میشد و اصلا امکان پذیر نبود .
توی همین مسیر با PDQ Deploy آشنا شدم.


این ابزار امکان Deploy کردن نرم‌افزار، Agent، Patch و حتی اجرای اسکریپت‌ها رو روی تعداد زیادی سیستم به‌صورت هم‌زمان فراهم می‌کنه و کار مدیریت سیستم‌های ویندوزی رو خیلی ساده‌تر می‌کنه.
این بچه انقدر خوبه حتی نونم برات میگیره 👌
اگر با تعداد زیادی کلاینت و سرور ویندوزی سروکار دارید، پیشنهاد می‌کنم حتماً PDQ Deploy رو بررسی کنید.


@Socroot
2🔥1
اگر قرار بود کلا ۵ تا Event ID از ویندوز و ۵ تا از Sysmon نگهداری ، چیا بود ؟


این زیر واسم بنویس 👇🏻
اقا خداوکیلی دست به پارتیشن های لینوکس نزنید .
🤣6
به قول یه شخصی

《 از سلامت روانم فقط یه سلام باقی مونده که اونم تقدیم نگاه پر مهرتون 🫶🏻
😁2🤣2
📌 یکی از اقدامات مهم در Infrastructure Hardening اینه که اگر نیازی به Web UI یک تجهیز ندارید، اون رو غیرفعال کنید.

خیلی از تجهیزات شبکه مثل Switch و Router به‌صورت پیش‌فرض امکان مدیریت از طریق Web UI رو دارن. اگر از CLI برای مدیریت استفاده می‌کنید، روشن موندن Web UI فقط یک Attack Surface اضافه ایجاد می‌کنه.

در صورت وجود یک آسیب‌پذیری یا ضعف در احراز هویت، مهاجم می‌تونه از همین رابط تحت وب برای دسترسی به تجهیزات شبکه سوءاستفاده کنه.

در هاردنینگ همیشه این اصل رو به خاطر داشته باشید:

هر سرویسی که استفاده نمی‌شود، باید غیرفعال شود.

⚠️ کم کردن Attack Surface یکی از ساده‌ترین و مؤثرترین راه‌ها برای افزایش امنیت زیرساخت است.



@Socroot
👏4👍1
#خارج_از_امنیت

📌 اگر زیاد با فایل‌های PDF سروکار دارید، این سایت رو ذخیره کنید.

با ILovePDF می‌تونید فایل‌های PDF رو بدون نصب نرم‌افزار:

- ادغام (Merge) کنید.
- تقسیم (Split) کنید.
- فشرده کنید.
- Word، Excel و PowerPoint رو به PDF و برعکس تبدیل کنید.



🔗 ilovepdf


@Socroot
2