📌 چرا محاسبه ریسک داراییها در SOC مهمه؟
همه داراییهای یک سازمان ارزش یکسانی ندارن.
مثلاً آلودگی یک سیستم کاربری با آلودگی یک Domain Controller یا Database Server، تأثیر یکسانی روی سازمان نداره.
به همین دلیل، تیم SOC باید قبل از هر چیز، اهمیت و ریسک هر دارایی رو مشخص کنه تا:
در نهایت، شناخت داراییها و محاسبه ریسک اونها، پایهی یک SOC بالغ و کارآمد هستش.
@Socroot
همه داراییهای یک سازمان ارزش یکسانی ندارن.
مثلاً آلودگی یک سیستم کاربری با آلودگی یک Domain Controller یا Database Server، تأثیر یکسانی روی سازمان نداره.
به همین دلیل، تیم SOC باید قبل از هر چیز، اهمیت و ریسک هر دارایی رو مشخص کنه تا:
- اول Incident ها بر اساس اولویت بررسی بشن.
- منابع SOC روی داراییهای حیاتی متمرکز بشن.
- تصمیمگیری در زمان حمله سریعتر و دقیقتر انجام بشه.
در نهایت، شناخت داراییها و محاسبه ریسک اونها، پایهی یک SOC بالغ و کارآمد هستش.
@Socroot
🔥1
تحلیل لاگ های خود DNS واقعا مزخرفه .
ببین اینکه میگم مزخرف ، دارم راجب یه لول دیگه از مزخرف بودن صحبت میکنم .
پس برای اینکه موقع تحلیلش فشاری نشیم میفرستیم توی SIEM و براش داشبورد میزنیم اونجا تحلیل میکنیم 😊
ببین اینکه میگم مزخرف ، دارم راجب یه لول دیگه از مزخرف بودن صحبت میکنم .
پس برای اینکه موقع تحلیلش فشاری نشیم میفرستیم توی SIEM و براش داشبورد میزنیم اونجا تحلیل میکنیم 😊
🤣6👏1
خب عالی شد
تاریخ ۵/۵/۵ رو با قطعی چنتا سرویس تو محل کار شروع کردیم .
از الان ادامه امسال مشخصه 👌🏻😊
تاریخ ۵/۵/۵ رو با قطعی چنتا سرویس تو محل کار شروع کردیم .
از الان ادامه امسال مشخصه 👌🏻😊
🤣3
📌 یک Roadmap واقعبینانه برای ورود به SOC Tier 1
💡 هدف یک SOC Tier 1، حفظ کردن Event IDها نیست؛ باید بتواند لاگها را تحلیل کند، ارتباط بین Eventها را پیدا کند و تصمیم بگیرد که یک Alert واقعاً Incident هست یا خیر.
@Socroot
1️⃣ مبانی شبکه (Network+ یا CCNA)
2️⃣ ویندوز، لینوکس و مفاهیم Active Directory
3️⃣ مفاهیم امنیت (Security+)
4️⃣ Windows Event Logs و Sysmon
5️⃣ یادگیری یک SIEM (Splunk یا Elastic)
6️⃣ تحلیل لاگ و Incident Investigation
7️⃣ MITRE ATT&CK، IOC، IOA و TTP
8️⃣ Detection Rules (Sigma) و Threat Hunting
9️⃣ تمرین با Lab و سناریوهای واقعی
💡 هدف یک SOC Tier 1، حفظ کردن Event IDها نیست؛ باید بتواند لاگها را تحلیل کند، ارتباط بین Eventها را پیدا کند و تصمیم بگیرد که یک Alert واقعاً Incident هست یا خیر.
@Socroot
🔥4👍2
Soc Root
📌 یک Roadmap واقعبینانه برای ورود به SOC Tier 1 1️⃣ مبانی شبکه (Network+ یا CCNA) 2️⃣ ویندوز، لینوکس و مفاهیم Active Directory 3️⃣ مفاهیم امنیت (Security+) 4️⃣ Windows Event Logs و Sysmon 5️⃣ یادگیری یک SIEM (Splunk یا Elastic) 6️⃣ تحلیل لاگ و Incident…
درضمن باید نسبت به حملات هم دید داشته باشید
مثلا یا Owasp رو کار کنید یا SANS 504
مثلا یا Owasp رو کار کنید یا SANS 504
❤3
چند روزیه که دارم برای یک مجموعه، پایگاه دانش (Knowledge Base) تیم SOC رو پیادهسازی میکنم.
بعد از بررسی چند ابزار مختلف، به
رسیدم و تا الان تجربهی خوبی باهاش داشتم.
اگر قصد دارید مستندات فنی، Runbookها، Playbookها، روشهای پاسخ به Incident، آموزشها یا هر نوع مستند داخلی رو بهصورت ساختاریافته مدیریت کنید، به نظرم ارزش داره BookStack رو بررسی کنید.
✅️ رابط کاربری ساده، مدیریت کاربران، سطح دسترسی، جستجوی مناسب و ساختار منظم از ویژگیهاییه که من رو جذبش کرد.
@Socroot
بعد از بررسی چند ابزار مختلف، به
BookStack
رسیدم و تا الان تجربهی خوبی باهاش داشتم.
اگر قصد دارید مستندات فنی، Runbookها، Playbookها، روشهای پاسخ به Incident، آموزشها یا هر نوع مستند داخلی رو بهصورت ساختاریافته مدیریت کنید، به نظرم ارزش داره BookStack رو بررسی کنید.
✅️ رابط کاربری ساده، مدیریت کاربران، سطح دسترسی، جستجوی مناسب و ساختار منظم از ویژگیهاییه که من رو جذبش کرد.
@Socroot
❤2👌1
چند وقت پیش برای نصب Agent مربوط به SIEM روی حدود ۲۰,۰۰۰ کلاینت دنبال یک راهکار بودم که هم سریع باشه، هم نیاز به نصب دستی روی تکتک سیستمها نداشته باشه چون قطعا پوستم کنده میشد و اصلا امکان پذیر نبود .
این ابزار امکان Deploy کردن نرمافزار، Agent، Patch و حتی اجرای اسکریپتها رو روی تعداد زیادی سیستم بهصورت همزمان فراهم میکنه و کار مدیریت سیستمهای ویندوزی رو خیلی سادهتر میکنه.
این بچه انقدر خوبه حتی نونم برات میگیره 👌
اگر با تعداد زیادی کلاینت و سرور ویندوزی سروکار دارید، پیشنهاد میکنم حتماً PDQ Deploy رو بررسی کنید.
@Socroot
توی همین مسیر با PDQ Deploy آشنا شدم.
این ابزار امکان Deploy کردن نرمافزار، Agent، Patch و حتی اجرای اسکریپتها رو روی تعداد زیادی سیستم بهصورت همزمان فراهم میکنه و کار مدیریت سیستمهای ویندوزی رو خیلی سادهتر میکنه.
این بچه انقدر خوبه حتی نونم برات میگیره 👌
اگر با تعداد زیادی کلاینت و سرور ویندوزی سروکار دارید، پیشنهاد میکنم حتماً PDQ Deploy رو بررسی کنید.
@Socroot
❤2🔥1
اگر قرار بود کلا ۵ تا Event ID از ویندوز و ۵ تا از Sysmon نگهداری ، چیا بود ؟
این زیر واسم بنویس 👇🏻
این زیر واسم بنویس 👇🏻
به قول یه شخصی
《 از سلامت روانم فقط یه سلام باقی مونده که اونم تقدیم نگاه پر مهرتون 🫶🏻 》
《 از سلامت روانم فقط یه سلام باقی مونده که اونم تقدیم نگاه پر مهرتون 🫶🏻 》
😁2🤣2
📌 یکی از اقدامات مهم در Infrastructure Hardening اینه که اگر نیازی به Web UI یک تجهیز ندارید، اون رو غیرفعال کنید.
در هاردنینگ همیشه این اصل رو به خاطر داشته باشید:
هر سرویسی که استفاده نمیشود، باید غیرفعال شود.
@Socroot
خیلی از تجهیزات شبکه مثل Switch و Router بهصورت پیشفرض امکان مدیریت از طریق Web UI رو دارن. اگر از CLI برای مدیریت استفاده میکنید، روشن موندن Web UI فقط یک Attack Surface اضافه ایجاد میکنه.
در صورت وجود یک آسیبپذیری یا ضعف در احراز هویت، مهاجم میتونه از همین رابط تحت وب برای دسترسی به تجهیزات شبکه سوءاستفاده کنه.
در هاردنینگ همیشه این اصل رو به خاطر داشته باشید:
هر سرویسی که استفاده نمیشود، باید غیرفعال شود.
⚠️ کم کردن Attack Surface یکی از سادهترین و مؤثرترین راهها برای افزایش امنیت زیرساخت است.
@Socroot
👏4👍1
#خارج_از_امنیت
📌 اگر زیاد با فایلهای PDF سروکار دارید، این سایت رو ذخیره کنید.
با ILovePDF میتونید فایلهای PDF رو بدون نصب نرمافزار:
🔗 ilovepdf
@Socroot
📌 اگر زیاد با فایلهای PDF سروکار دارید، این سایت رو ذخیره کنید.
با ILovePDF میتونید فایلهای PDF رو بدون نصب نرمافزار:
- ادغام (Merge) کنید.
- تقسیم (Split) کنید.
- فشرده کنید.
- Word، Excel و PowerPoint رو به PDF و برعکس تبدیل کنید.
🔗 ilovepdf
@Socroot
❤2
📌 یکی از بخشهای مهم در SOC، استفاده از Threat Intelligence برای تحلیل بهتر Alertهاست.
درواقع Threat Intelligence با ارائه اطلاعاتی مثل:
کمک میکنه Alertها سریعتر و دقیقتر بررسی بشن.
⚠️ در SOC فقط دیدن یک Alert مهم نیست؛ باید بدونیم پشت این Alert چه تهدیدی وجود داره.
@Socroot
بعضی وقت ها یه IP یا Domain در نگاه اول یک ارتباط عادی به نظر میرسه؛ اما با بررسی Threat Intelligence ممکنه مشخص بشه که قبلاً در حملات، Malware یا زیرساختهای C2 استفاده شده .
درواقع Threat Intelligence با ارائه اطلاعاتی مثل:
🔹 IP و Domainهای مخرب
🔹 Hash فایلها
🔹 روشهای حمله
کمک میکنه Alertها سریعتر و دقیقتر بررسی بشن.
⚠️ در SOC فقط دیدن یک Alert مهم نیست؛ باید بدونیم پشت این Alert چه تهدیدی وجود داره.
@Socroot
👌3
Soc Root
📌 یکی از بخشهای مهم در SOC، استفاده از Threat Intelligence برای تحلیل بهتر Alertهاست. بعضی وقت ها یه IP یا Domain در نگاه اول یک ارتباط عادی به نظر میرسه؛ اما با بررسی Threat Intelligence ممکنه مشخص بشه که قبلاً در حملات، Malware یا زیرساختهای C2 استفاده…
حالا یکی از کار هایی که باید روتین روزانه کارشناس SOC مخصوصا کارشناس SOC Tier 1 باشه اینکه بره و از منابع اپدیت و معتبر این موارد مخرب رو جمع آوری کنه و داخل SIEM اونهارو سرچ بزنه و برسی کنه
و ببینه ایا این موارد داخل شبکه وجود داره یا نه که اگر وجود داشت وارد فاز IR بشه .
@Socroot
و ببینه ایا این موارد داخل شبکه وجود داره یا نه که اگر وجود داشت وارد فاز IR بشه .
@Socroot
👏3
Soc Root
حالا یکی از کار هایی که باید روتین روزانه کارشناس SOC مخصوصا کارشناس SOC Tier 1 باشه اینکه بره و از منابع اپدیت و معتبر این موارد مخرب رو جمع آوری کنه و داخل SIEM اونهارو سرچ بزنه و برسی کنه و ببینه ایا این موارد داخل شبکه وجود داره یا نه که اگر وجود داشت…
🔴 یکی منابع رایگان و درجه ۱ در این رابطه سایت Abuse.ch هستش .
این سایت شامل :
هستش ؛ که میتونه تو این راه کمک خیلی زیادی بهتون بکنه 👌🏻
@Socroot
این سایت شامل :
ThreatFox
- IP مخرب
- Domain مخرب
- C2 Server
- Malware IOC
URLhaus
- URLهای آلوده
- Malware Distribution URL
- MalwareBazaar
- Hash فایلهای مخرب
- نمونههای Malware
Feodo Tracker
- Botnet و C2
هستش ؛ که میتونه تو این راه کمک خیلی زیادی بهتون بکنه 👌🏻
@Socroot
🔥7
Soc Root
یه نکته مهم راجب Detection بهتون بگم . هیچ وقت بر اساس Hash عملیات Detection انجام ندید. چون قطعا یکی از پر خطا ترین روش هاست . ⚠️ رفقا Hash فایل حتی با یه اسپیس هم تغییر میکنه . @Socroot
برای تست این موضوع میتونیم توی پاورشل با دستور :
مقدار Hash یک فایل رو بدست بیاریم .
بعد توی همون فایل یه تغییر کوچیک بدید و دوباره Hash رو برسی کنید .
خودتون متوجه تغییر میشید 🤝🏻
PS C:\> Get-FileHash
مقدار Hash یک فایل رو بدست بیاریم .
بعد توی همون فایل یه تغییر کوچیک بدید و دوباره Hash رو برسی کنید .
خودتون متوجه تغییر میشید 🤝🏻
👏4👀1