ورکشاپ رایگان «آزمایشگاه تشخیص تهدید در SOC» یک مسیر عملی برای آشنایی با Detection Engineering و Threat Hunting است. در این ورکشاپ یاد میگیرید تحلیلگر SOC چگونه از میان لاگها و ترافیک شبکه، نشانههای یک حمله را پیدا میکند. کار را با مفاهیم Event، Log، Alert و Incident و تفاوت IOC و IOA شروع میکنیم. سپس چرخه طراحی قواعد تشخیص، کاهش هشدارهای اشتباه و نگاشت یافتهها به MITRE ATT&CK را بررسی میکنیم. در بخش لاگهای ویندوز، با رویدادهای مهم امنیتی و نقش Sysmon در ثبت رفتار سیستم آشنا میشوید. با Sigma منطق تشخیص را در قالب Rule مینویسید و برای سناریوهای واقعی، قواعد کاربردی طراحی میکنید. با Hayabusa فایلهای EVTX را پردازش میکنید، خط زمانی رویدادها را میسازید و موارد مشکوک را بررسی میکنید. در Splunk یاد میگیرید دادهها را با SPL جستوجو کنید و منطق تشخیص را به جستوجو و هشدار تبدیل کنید. در بخش شکار تهدید در شبکه، لاگهای Zeek را برای تحلیل ارتباطات، درخواستهای DNS و رفتارهای غیرعادی به کار میگیرید. سپس با Suricata ساختار قواعد IDS، بررسی هشدارهای eve.json و تنظیم Rule برای کاهش False Positive را تمرین میکنید. با ورود دادههای Zeek و Suricata به Splunk، ارتباط میان هشدارهای شبکه و رویدادهای ویندوز را بررسی میکنید.
در بخش YARA، با ساخت Rule و استفاده از رشتهها و الگوها برای شناسایی فایلهای مشکوک آشنا میشوید. تمرینهای ورکشاپ به شما کمک میکنند تفاوت یک نشانه منفرد و یک زنجیره رفتاری قابل بررسی را بهتر درک کنید. در چالش پایانی، ابزارها و دادههای بخشهای مختلف را کنار هم میگذارید تا یک سناریوی تشخیص تهدید را تحلیل کنید. اگر به کار در SOC، مهندسی تشخیص یا Threat Hunting علاقه دارید، این ورکشاپ رایگان فرصتی برای یادگیری عملی این مسیر است.
سرفصلهای ورکشاپ از مفاهیم پایه SOC و Detection Engineering شروع میشود و به تحلیل لاگهای ویندوز، Sysmon و نوشتن قواعد تشخیص با Sigma میرسد. در ادامه، پردازش رویدادها با Hayabusa و ساخت جستوجو و هشدار در Splunk را بهصورت عملی بررسی میکنیم. برای شکار تهدید در شبکه، سراغ تحلیل لاگهای Zeek، هشدارهای Suricata و ارتباط دادن آنها با رویدادهای ویندوز میرویم. در بخش پایانی، با قواعد YARA آشنا میشوید و آموختههای ورکشاپ را در یک چالش عملی تشخیص تهدید به کار میگیرید.
سرفصلهای ورکشاپ از مفاهیم پایه SOC و Detection Engineering شروع میشود و به تحلیل لاگهای ویندوز، Sysmon و نوشتن قواعد تشخیص با Sigma میرسد. در ادامه، پردازش رویدادها با Hayabusa و ساخت جستوجو و هشدار در Splunk را بهصورت عملی بررسی میکنیم. برای شکار تهدید در شبکه، سراغ تحلیل لاگهای Zeek، هشدارهای Suricata و ارتباط دادن آنها با رویدادهای ویندوز میرویم. در بخش پایانی، با قواعد YARA آشنا میشوید و آموختههای ورکشاپ را در یک چالش عملی تشخیص تهدید به کار میگیرید.
برای این ورکشاپ، آشنایی مقدماتی با شبکه، ویندوز و مفاهیم امنیت سایبری کافی است. بهتر است شرکتکننده بداند IP، DNS و HTTP چیست، با لاگهای ویندوز آشنایی اولیه داشته باشد و بتواند جستوجوهای ساده را بخواند. تجربه قبلی با Sigma، Splunk، Zeek، Suricata، Hayabusa یا YARA پیشنیاز نیست؛ این ابزارها در ورکشاپ معرفی میشوند. برای همراهی بهتر با تمرینهای عملی، آشنایی پایه با خط فرمان هم مفید است.
پس از گذراندن این ورکشاپ، میتوانید:
این ورکشاپ به شما یک مسیر عملی اولیه برای Detection Engineering و Threat Hunting در SOC میدهد.
این ورکشاپ برای افرادی مناسب است که میخواهند تشخیص و شکار تهدید در SOC را بهصورت عملی یاد بگیرند؛ بهویژه:
برای شرکت در ورکشاپ، آشنایی مقدماتی با شبکه، ویندوز و مفاهیم امنیت سایبری کافی است.