Nuotoliniai mokymai · 5 dienos · 90 ak. val.
SOC komandų mokymai.
Penkios dienos nuo signalo iki įrodymo.
90 ak. val. programa „Informacijos ir kibernetinio saugumo valdymas SOC komandoms“: teisė ir pranešimai NKSC, skaitmeniniai įrodymai, SOC architektūra, grėsmių žvalgyba ir pažeidžiamumai, incidentų tyrimas, playbooks ir SOAR, atkūrimas ir pamokos. Kiekvieną dieną dalyviai ištiria vieną sintetinę BALTNET bylą: nuo pirmo signalo iki atsekamos išvados.
Autorius: dr. Šarūnas Grigaliūnas
- 90 val.
- Akademinių valandų15 teorijos, 45 praktikos ir 30 savarankiško darbo. Praktikai skiriama triskart daugiau laiko nei teorijai.
- 5 × BALTNET
- Mokomosios bylosKiekviena diena turi savo sintetinę bylą su žurnalais, PCAP, IOC ir šablonais. Jokių realių duomenų.
- 17 + 10
- Praktiniai etapai ir LAB17 pagrindinių P etapų, 10 papildomų laboratorinių darbų ir penki individualūs darbai ID-01–ID-05.
- ≥ 70 %
- Įskaitos riba45 % praktika, 30 % individualūs darbai, 25 % testai. Kasdien: Kahoot po 12 klausimų.
Programa
Penkios dienos, viena grandinė
Kiekviena diena remiasi ankstesnės rezultatu: mandatas ir įrodymai tampa architektūra, architektūra tampa žvalgybos sprendimais, sprendimai tampa tyrimu ir reagavimu, o reagavimas tampa atkūrimu ir pamokomis.
- 1 diena
SOC mandatas, pranešimas apie incidentą ir skaitmeniniai įrodymai
Mandatas, TIS2 laikrodis 24 / 72 val., įrodymų kilmė ir vientisumas.
Dienos planas - 2 diena
Saugumo politika ir SOC techninė architektūra
Politika, duomenų kelias, IMS, SIEM, NIDS ir HIDS.
Dienos planas - 3 diena
SOC branda, grėsmių žvalgyba (CTI) ir pažeidžiamumų valdymas
O/H/T/P branda, PIR, CVSS / EPSS / KEV prioritetai ir MISP.
Dienos planas - 4 diena
Incidentų tyrimas, threat hunting, playbooks ir SOAR
Triage, hipotezėmis grįsta paieška, playbook su žmogaus vartais, saugi SOAR simuliacija.
Dienos planas - 5 diena
Kultūra, pratybos, sistemų atkūrimas ir išmoktos pamokos
Elgesio metrikos, stalo pratybos, GO / NO-GO atkūrimas ir ataskaitos.
Dienos planas
Mokymosi rezultatai
Ką dalyviai gebės daryti
Programa ruošia SOC analitikus, incidentų valdymo, grėsmių žvalgybos ir pažeidžiamumų valdymo specialistus, threat hunting specialistus ir CSIRT / CERT komandų narius.
- U01
SOC vieta organizacijoje
Veiklos modeliai, vaidmenys, atsakomybės, eskalavimas ir bendradarbiavimas su CISO, IT, vadovybe bei CSIRT / CERT.
- U02
Teisė ir reguliavimas
NIS2 ir Kibernetinio saugumo įstatymas, pranešimai NKSC, asmens duomenų apsauga ir skaitmeninių įrodymų tvarkymas.
- U03
SOC technologijų architektūra
SIEM, EDR/XDR, NDR, IDS/IPS ir žurnalų valdymo projektavimas, konfigūravimas ir integravimas.
- U04
Pažeidžiamumai ir grėsmių žvalgyba
Prioritetizavimas, IOC ir TTP analizė, šaltinių vertinimas, MISP ir STIX / TAXII.
- U05
Incidentų tyrimas
Triage, žurnalų ir tinklo srauto analizė, MITRE ATT&CK, hipotezėmis grįsta paieška ir klaidingai teigiamų įvykių mažinimas.
- U06
Reagavimas ir atkūrimas
Playbooks ir SOAR, izoliavimas, sistemų atkūrimas, techninės ir reguliacinės ataskaitos, pamokų analizė.
Kaip dirbama
Faktas, sprendimas, savininkas, terminas, įrodymas
Ta pati formulė kartojasi visas penkias dienas. Kiekviena išvada turi failą, įrašo ID, laiką, pagrindimą ir kitą veiksmą. Kitas analitikas turi galėti tyrimą pakartoti.
- 01
Faktas
Kiekvienas teiginys remiasi failu, įrašo ID ir laiku, o ne nuojauta ir ne įrankio etikete.
- 02
Sprendimas
Aiškiai atskiriama, ką duomenys patvirtina, ko nepatvirtina ir ko dar trūksta.
- 03
Savininkas
Teisinius, techninius ir verslo sprendimus priima skirtingi žmonės, ir jie įvardijami.
- 04
Terminas
Pranešimo laikrodis, RTO / RPO, taisymo ir peržiūros terminai skaičiuojami atsekamai.
- 05
Įrodymas
Darbas laikomas atliktu tik tada, kai yra patikrinamas priėmimo ar uždarymo įrodymas.
Su kuo dirbama
- Security Onion 3
- Suricata
- Zeek
- Sysmon
- Wireshark
- CyberChef
- MISP
- MITRE ATT&CK
- CVSS · EPSS · KEV
- SOAR
- Kahoot
Visi laboratorijų duomenys sintetiniai (.example, RFC 5737). Jokių veiksmų produkcinėse sistemose; izoliavimas ir SOAR veiksmai tik simuliuojami su žmogaus vartais.
Po mokymų
CISO.lt ir SIEM.LT
Du projektai, kurie padeda mokymų rezultatus perkelti į savo organizaciją: dokumentus ir atitiktį su CISO.lt, grėsmių žvalgybą ir MISP su SIEM.LT.
CISO.lt
ciso.ltInformacijos saugumo pareigūno asistentas
Dirbtinio intelekto asistentas Lietuvos įmonėms ir organizacijoms: saugumo politika ir procedūros, incidentų valdymo planai, rizikų vertinimas ir atitiktis NIS2 bei BDAR. Mokymuose padeda 1, 2 ir 5 dienų rezultatus paversti savo organizacijos dokumentais.
- Saugumo politika ir procedūros
- Incidentų valdymo planas ir pranešimai
- Rizikų vertinimas
- NIS2 / BDAR atitikties sąrašai
SIEM.LT
siem.ltLokaliai veikianti grėsmių žvalgybos darbo vieta
Atviro kodo, lokaliai veikianti Threat Intelligence darbo vieta: MISP indikatoriai, interaktyvi IP geolokacija, lietuviškas naujienų radaras ir IOC eksportas CSV bei STIX 2.1 formatu. Mokymuose leidžia 2–4 dienų SIEM, CTI ir MISP darbą tęsti savo aplinkoje.
- MISP IOC ir IP geografija
- OSINT / RSS radaras lietuviškai
- IOC deduplikacija ir STIX 2.1 eksportas
- Docker diegimas per kelias minutes
Žinynas
SOC vadovo veiklos vadovas
Atraminė medžiaga prieš mokymus ir po jų: kaip SOC gauna įgaliojimus, kaip sukasi jo savaitė, kaip valdomas incidentas ir ką organizacija turi įrodyti pagal NIS2 bei Kibernetinio saugumo įstatymą.
Vaidmuo
Už ką atsako SOC vadovas
AtvertiMandatas
Įgaliojimų ir apimties nustatymas
AtvertiVeiklos modelis
Funkcijos, lygiai ir ritmas
AtvertiIncidentų procedūra
Nuo aptikimo iki pamokų
AtvertiAtitiktis
NIS2 ir Kibernetinio saugumo įstatymas
AtvertiAtaskaitos
Ataskaitos, rodikliai ir įrodymai
AtvertiKurti SOC
Kaip įsteigti lean SOC
AtvertiRinkiniai
Instrukcijų ir pagalbos rinkiniai
Atverti
Pasiruošę pirmai dienai?
Prieš 1 dieną parenkite Windows 11 darbo vietą: WinGet paketai, Python aplinka ir vietinis CyberChef. Dalyvių rinkinį ir Kahoot PIN pateikia dėstytojas.