❤4👍1🔥1🫡1
🔴 خیلی جاها دیدم کلی ابزار امنیتی پیادهسازی شده،
ولی وقتی Incident میشه، عملاً هیچ لاگ به درد بخوری وجود نداره.
به تجربه، اگه این ۵ لاگ رو نداشته باشی SOC فقط اسمشه :
📌 امنیت با ابزار شروع نمیشه،
با لاگ درست شروع میشه.
@Socroot
ولی وقتی Incident میشه، عملاً هیچ لاگ به درد بخوری وجود نداره.
به تجربه، اگه این ۵ لاگ رو نداشته باشی SOC فقط اسمشه :
1️⃣ Authentication Logs
برای فهمیدن اینکه کی، کِی و از کجا لاگین کرده (یا تلاش کرده).
2️⃣ Endpoint Logs (مثل Sysmon / EDR)
برای دیدن اجرای فایلها، PowerShell، Processهای مشکوک.
3️⃣ Network Traffic Logs
برای تشخیص ارتباطات غیرعادی، IPهای خارجی، C2.
4️⃣ DNS Logs
خیلی از حملهها از DNS لو میرن، ولی معمولاً نادیده گرفته میشه.
5️⃣ Firewall / Security Device Logs
جایی که مشخص میشه چی بلاک شده و چی رد شده.
📌 امنیت با ابزار شروع نمیشه،
با لاگ درست شروع میشه.
@Socroot
👏3
Soc Root
🔴 اگر قصد دارید برای SOC (تیم آبی) آموزش ببینید،این ترتیب دورههای SANS که براتون میذارم، بنظرم جامع و کاربردیه: 1️⃣ SANS SEC 401 – حتماً بخونید 2️⃣ SANS SEC 503 3️⃣ SANS SEC 504 4️⃣ SANS SEC 555 5️⃣ SANS SEC 450 این مسیر به شما دید کامل از SOC و مانیتورینگ…
در کنار این دوره ها یکسری دوره هم میتونید تو ۱ یا ۲ روز ببینید که واقعا براتون مفیده
اولین دوره بنظرم میتونه Sysmon باشه . چون واقعا الان اکثر شرکت ها دارن لاگ های Sysmon رو به SIEM میفرستن .
از طرفی میتونید یه دوره Snort برای تحلیل ترافیک شبکه ببینید ، که اینم خیلی مفیده .
@Socroot
اولین دوره بنظرم میتونه Sysmon باشه . چون واقعا الان اکثر شرکت ها دارن لاگ های Sysmon رو به SIEM میفرستن .
از طرفی میتونید یه دوره Snort برای تحلیل ترافیک شبکه ببینید ، که اینم خیلی مفیده .
تمام این دوره ها ریگان تو سطح اینترنت هست پس هزینه نکنید
@Socroot
❤1
Soc Root
🔴 اگه یه فایل، لینک یا حتی یه دامنه داری و شک داری که ممکنه ویروس یا بدافزار باشه، VirusTotal همون سایتیه که باید بری سراغش. 🔹️ کاری که انجام میده خیلی سادهست: فایل یا لینک رو آپلود میکنی سرویس با دهها آنتیویروس مختلف اسکنش میکنه سریع بهت میگه مشکوکه…
🔴 یه سایت دیگه هم داریم به اسم AbuselPDB که بنظرم توی چک لیست هاتون قرارش بدید.
🔗 AbuselPDB
@Socroot
اگر ip مشکوکی دیدید میتونید تو این سایت سرچ کنید و اگر ریپورتی روی اون ip وجود داشته باشه براتون نمایش میده.
🔗 AbuselPDB
@Socroot
👏2
🔐 بریم یه تعریفی از SIEM داشته باشیم .
واژه SIEM مخفف Security Information and Event Management هستش .
منابعی مثل :
🔴 کار اصلی SIEM اینه که بین هزاران لاگ پراکنده،
الگوهای مشکوک رو پیدا کنه.
@Socroot
واژه SIEM مخفف Security Information and Event Management هستش .
به زبان ساده، SIEM یک سیستمی هستش که لاگها و رویدادهای امنیتی رو از منابع مختلف جمع میکنه،
اونها رو تحلیل میکنه
و در صورت مشاهده رفتار مشکوک، Alert میده.
منابعی مثل :
● سرور
● فایروال
● تجهیزات شبکه
● کلاینت ها
و ...
🔴 کار اصلی SIEM اینه که بین هزاران لاگ پراکنده،
الگوهای مشکوک رو پیدا کنه.
@Socroot
👍2
Soc Root
🔐 بریم یه تعریفی از SIEM داشته باشیم . واژه SIEM مخفف Security Information and Event Management هستش . به زبان ساده، SIEM یک سیستمی هستش که لاگها و رویدادهای امنیتی رو از منابع مختلف جمع میکنه، اونها رو تحلیل میکنه و در صورت مشاهده رفتار مشکوک، Alert…
ولی اینکه میگیم Alert میده این شکلی نیست که به صورت خودکار و هوشمند این کارو انجام بده .
بر اساس اون رول ها و کوئری هایی که شما براش تعریف کردید میاد یک فعالیت رو مشکوک حساب میکنه و Alert میده .
@Socroot
بر اساس اون رول ها و کوئری هایی که شما براش تعریف کردید میاد یک فعالیت رو مشکوک حساب میکنه و Alert میده .
@Socroot
👏4