لابراتوار تشخیص تهدید در SOC

  • آنلاین

    ورکشاپ رایگان لابراتوار تشخیص تهدید در SOC

    قیمت رایگان
    مدت زمان(ساعت) 12
    برنامه پنج‌شنبه، جمعه 10 الی 16
    تاریخ شروع پنجشنبه، 07 آبان 1405

    اساتید

    مهندس تیموری

از طراحی منطق تشخیص تا شکار تهدید در لاگ و ترافیک شبکه

ورکشاپ رایگان «آزمایشگاه تشخیص تهدید در SOC» یک مسیر عملی برای آشنایی با Detection Engineering و Threat Hunting است. در این ورکشاپ یاد می‌گیرید تحلیلگر SOC چگونه از میان لاگ‌ها و ترافیک شبکه، نشانه‌های یک حمله را پیدا می‌کند. کار را با مفاهیم Event، Log، Alert و Incident و تفاوت IOC و IOA شروع می‌کنیم. سپس چرخه طراحی قواعد تشخیص، کاهش هشدارهای اشتباه و نگاشت یافته‌ها به MITRE ATT&CK را بررسی می‌کنیم. در بخش لاگ‌های ویندوز، با رویدادهای مهم امنیتی و نقش Sysmon در ثبت رفتار سیستم آشنا می‌شوید. با Sigma منطق تشخیص را در قالب Rule می‌نویسید و برای سناریوهای واقعی، قواعد کاربردی طراحی می‌کنید. با Hayabusa فایل‌های EVTX را پردازش می‌کنید، خط زمانی رویدادها را می‌سازید و موارد مشکوک را بررسی می‌کنید. در Splunk یاد می‌گیرید داده‌ها را با SPL جست‌وجو کنید و منطق تشخیص را به جست‌وجو و هشدار تبدیل کنید. در بخش شکار تهدید در شبکه، لاگ‌های Zeek را برای تحلیل ارتباطات، درخواست‌های DNS و رفتارهای غیرعادی به کار می‌گیرید. سپس با Suricata ساختار قواعد IDS، بررسی هشدارهای eve.json و تنظیم Rule برای کاهش False Positive را تمرین می‌کنید. با ورود داده‌های Zeek و Suricata به Splunk، ارتباط میان هشدارهای شبکه و رویدادهای ویندوز را بررسی می‌کنید.
در بخش YARA، با ساخت Rule و استفاده از رشته‌ها و الگوها برای شناسایی فایل‌های مشکوک آشنا می‌شوید. تمرین‌های ورکشاپ به شما کمک می‌کنند تفاوت یک نشانه منفرد و یک زنجیره رفتاری قابل بررسی را بهتر درک کنید. در چالش پایانی، ابزارها و داده‌های بخش‌های مختلف را کنار هم می‌گذارید تا یک سناریوی تشخیص تهدید را تحلیل کنید. اگر به کار در SOC، مهندسی تشخیص یا Threat Hunting علاقه دارید، این ورکشاپ رایگان فرصتی برای یادگیری عملی این مسیر است.

مزایای آکادمی لیان

سرفصل‌های ورکشاپ لابراتوار تشخیص تهدید در SOC

سرفصل‌های ورکشاپ از مفاهیم پایه SOC و Detection Engineering شروع می‌شود و به تحلیل لاگ‌های ویندوز، Sysmon و نوشتن قواعد تشخیص با Sigma می‌رسد. در ادامه، پردازش رویدادها با Hayabusa و ساخت جست‌وجو و هشدار در Splunk را به‌صورت عملی بررسی می‌کنیم. برای شکار تهدید در شبکه، سراغ تحلیل لاگ‌های Zeek، هشدارهای Suricata و ارتباط دادن آن‌ها با رویدادهای ویندوز می‌رویم. در بخش پایانی، با قواعد YARA آشنا می‌شوید و آموخته‌های ورکشاپ را در یک چالش عملی تشخیص تهدید به کار می‌گیرید.

content-photos/80/3754/yTbQiQqPMTCnjscc_2000-2000.jpg

سرفصل‌های ورکشاپ لابراتوار تشخیص تهدید در SOC

سرفصل‌های ورکشاپ از مفاهیم پایه SOC و Detection Engineering شروع می‌شود و به تحلیل لاگ‌های ویندوز، Sysmon و نوشتن قواعد تشخیص با Sigma می‌رسد. در ادامه، پردازش رویدادها با Hayabusa و ساخت جست‌وجو و هشدار در Splunk را به‌صورت عملی بررسی می‌کنیم. برای شکار تهدید در شبکه، سراغ تحلیل لاگ‌های Zeek، هشدارهای Suricata و ارتباط دادن آن‌ها با رویدادهای ویندوز می‌رویم. در بخش پایانی، با قواعد YARA آشنا می‌شوید و آموخته‌های ورکشاپ را در یک چالش عملی تشخیص تهدید به کار می‌گیرید.

content-photos/80/3754/yTbQiQqPMTCnjscc_2000-2000.jpg
  • مفهوم SOC و Detection Engineering
  • Event، Log، Alert و Incident
  • IOC در مقابل IOA
  • Signature-Based و Behavior-Based Detection
  • False Positive و Detection Tuning
  • آشنایی با MITRE ATT&CK
  • Detection Lifecycle
  • Windows Event Logs مهم برای SOC
  • Event IDهای مهم
  • Sysmon و اهمیت آن
  • Sigma چیست؟
  • ساختار Sigma Rule
  • Logsource
  • Detection و Condition
  • Selection و Filter
  • Severity و False Positive
  • MITRE ATT&CK Mapping
  • نوشتن چند Sigma Rule کاربردی
  • Hayabusa چیست؟
  • پردازش EVTX
  • استفاده از Sigma Rules
  • Threat Detection
  • Timeline
  • بررسی Detectionهای مشکوک
  • خروجی‌ها و Reportها
  • Threat Hunting با Hayabusa
  • مفهوم Splunk در SOC
  • Index، Sourcetype، Source، Host و Field
  • مبانی SPL
  • جست‌وجوی Windows Events
  • تبدیل Detection Logic از Sigma به SPL
  • ساخت Detection در Splunk
  • Alert و Scheduled Search
  • False Positive Reduction
  • MITRE Mapping
  • Network Security Monitoring
  • Zeek چیست؟
  • Network Metadata
  • conn.log
  • dns.log
  • http.log
  • ssl/tls.log
  • files.log
  • notice.log
  • DNS Hunting
  • بررسی Connectionها
  • شناسایی ارتباطات مشکوک
  • IOC Extraction
  • IDS و IPS
  • Suricata چیست؟
  • ساختار Rule
  • Content
  • Flow
  • PCRE
  • SID
  • Severity
  • eve.json
  • بررسی Alertها
  • نوشتن Rule ساده
  • Rule Tuning و False Positive
  • ارسال Zeek Logs به Splunk
  • ارسال Suricata Alerts به Splunk
  • Network Detection با SPL
  • تحلیل DNS
  • تحلیل Connection
  • تحلیل IDS Alert
  • Correlation بین Zeek و Suricata
  • Correlation بین Network و Windows Events
  • Threat Hunting در Splunk
  • YARA
  • YARA چیست؟
  • کاربرد YARA در SOC
  • ساختار Rule
  • Strings
  • Hex Patterns
  • Conditions
  • Regex
  • False Positive
  • Rule Tuning
  • Malware Hunting
  • Final Challenge
  • Windows → Sigma → Hayabusa → Splunk → Zeek → Suricata → YARA

برای این ورکشاپ، آشنایی مقدماتی با شبکه، ویندوز و مفاهیم امنیت سایبری کافی است. بهتر است شرکت‌کننده بداند IP، DNS و HTTP چیست، با لاگ‌های ویندوز آشنایی اولیه داشته باشد و بتواند جست‌وجوهای ساده را بخواند. تجربه قبلی با Sigma، Splunk، Zeek، Suricata، Hayabusa یا YARA پیش‌نیاز نیست؛ این ابزارها در ورکشاپ معرفی می‌شوند. برای همراهی بهتر با تمرین‌های عملی، آشنایی پایه با خط فرمان هم مفید است.

پس از گذراندن این ورکشاپ، می‌توانید:

  • لاگ‌های مهم ویندوز و داده‌های Sysmon را برای یافتن رفتارهای مشکوک بررسی کنید.
  • منطق تشخیص تهدید را با Sigma بنویسید و قواعد را با Hayabusa روی فایل‌های EVTX اجرا کنید.
  • در Splunk با SPL رویدادها را جست‌وجو کنید و جست‌وجوهای تشخیص را به هشدار تبدیل کنید.
  • با لاگ‌های Zeek و هشدارهای Suricata، ارتباطات و الگوهای مشکوک شبکه را تحلیل کنید.
  • قواعد ساده YARA برای شناسایی فایل‌های مشکوک بنویسید.
  • یافته‌های ویندوز و شبکه را کنار هم بگذارید، به MITRE ATT&CK نگاشت کنید و با تنظیم قواعد، هشدارهای اشتباه را کاهش دهید.

این ورکشاپ به شما یک مسیر عملی اولیه برای Detection Engineering و Threat Hunting در SOC می‌دهد.

این ورکشاپ برای افرادی مناسب است که می‌خواهند تشخیص و شکار تهدید در SOC را به‌صورت عملی یاد بگیرند؛ به‌ویژه:

  • تحلیلگران SOC سطح ۱ و ۲ که می‌خواهند از بررسی هشدارها به طراحی منطق تشخیص برسند.
  • کارشناسان امنیت شبکه و تیم‌های Blue Team که با لاگ‌ها و ترافیک شبکه سروکار دارند.
  • علاقه‌مندان به Detection Engineering و Threat Hunting که قصد ورود به این مسیر را دارند.
  • مدیران و کارشناسان SIEM که می‌خواهند با داده‌های ویندوز و شبکه، جست‌وجو و هشدار کاربردی بسازند.

برای شرکت در ورکشاپ، آشنایی مقدماتی با شبکه، ویندوز و مفاهیم امنیت سایبری کافی است.