Pereiti prie turinio

Nuotoliniai mokymai · 5 dienos · 90 ak. val.

SOC komandų mokymai.
Penkios dienos nuo signalo iki įrodymo.

90 ak. val. programa „Informacijos ir kibernetinio saugumo valdymas SOC komandoms“: teisė ir pranešimai NKSC, skaitmeniniai įrodymai, SOC architektūra, grėsmių žvalgyba ir pažeidžiamumai, incidentų tyrimas, playbooks ir SOAR, atkūrimas ir pamokos. Kiekvieną dieną dalyviai ištiria vieną sintetinę BALTNET bylą: nuo pirmo signalo iki atsekamos išvados.

Autorius: dr. Šarūnas Grigaliūnas

Susiję įrankiai:ciso.ltsiem.lt

90 val.
Akademinių valandų15 teorijos, 45 praktikos ir 30 savarankiško darbo. Praktikai skiriama triskart daugiau laiko nei teorijai.
5 × BALTNET
Mokomosios bylosKiekviena diena turi savo sintetinę bylą su žurnalais, PCAP, IOC ir šablonais. Jokių realių duomenų.
17 + 10
Praktiniai etapai ir LAB17 pagrindinių P etapų, 10 papildomų laboratorinių darbų ir penki individualūs darbai ID-01–ID-05.
≥ 70 %
Įskaitos riba45 % praktika, 30 % individualūs darbai, 25 % testai. Kasdien: Kahoot po 12 klausimų.

Mokymosi rezultatai

Ką dalyviai gebės daryti

Programa ruošia SOC analitikus, incidentų valdymo, grėsmių žvalgybos ir pažeidžiamumų valdymo specialistus, threat hunting specialistus ir CSIRT / CERT komandų narius.

Visa programa ir vertinimas
  • U01

    SOC vieta organizacijoje

    Veiklos modeliai, vaidmenys, atsakomybės, eskalavimas ir bendradarbiavimas su CISO, IT, vadovybe bei CSIRT / CERT.

  • U02

    Teisė ir reguliavimas

    NIS2 ir Kibernetinio saugumo įstatymas, pranešimai NKSC, asmens duomenų apsauga ir skaitmeninių įrodymų tvarkymas.

  • U03

    SOC technologijų architektūra

    SIEM, EDR/XDR, NDR, IDS/IPS ir žurnalų valdymo projektavimas, konfigūravimas ir integravimas.

  • U04

    Pažeidžiamumai ir grėsmių žvalgyba

    Prioritetizavimas, IOC ir TTP analizė, šaltinių vertinimas, MISP ir STIX / TAXII.

  • U05

    Incidentų tyrimas

    Triage, žurnalų ir tinklo srauto analizė, MITRE ATT&CK, hipotezėmis grįsta paieška ir klaidingai teigiamų įvykių mažinimas.

  • U06

    Reagavimas ir atkūrimas

    Playbooks ir SOAR, izoliavimas, sistemų atkūrimas, techninės ir reguliacinės ataskaitos, pamokų analizė.

Kaip dirbama

Faktas, sprendimas, savininkas, terminas, įrodymas

Ta pati formulė kartojasi visas penkias dienas. Kiekviena išvada turi failą, įrašo ID, laiką, pagrindimą ir kitą veiksmą. Kitas analitikas turi galėti tyrimą pakartoti.

  1. 01

    Faktas

    Kiekvienas teiginys remiasi failu, įrašo ID ir laiku, o ne nuojauta ir ne įrankio etikete.

  2. 02

    Sprendimas

    Aiškiai atskiriama, ką duomenys patvirtina, ko nepatvirtina ir ko dar trūksta.

  3. 03

    Savininkas

    Teisinius, techninius ir verslo sprendimus priima skirtingi žmonės, ir jie įvardijami.

  4. 04

    Terminas

    Pranešimo laikrodis, RTO / RPO, taisymo ir peržiūros terminai skaičiuojami atsekamai.

  5. 05

    Įrodymas

    Darbas laikomas atliktu tik tada, kai yra patikrinamas priėmimo ar uždarymo įrodymas.

Su kuo dirbama

  • Security Onion 3
  • Suricata
  • Zeek
  • Sysmon
  • Wireshark
  • CyberChef
  • MISP
  • MITRE ATT&CK
  • CVSS · EPSS · KEV
  • SOAR
  • Kahoot

Visi laboratorijų duomenys sintetiniai (.example, RFC 5737). Jokių veiksmų produkcinėse sistemose; izoliavimas ir SOAR veiksmai tik simuliuojami su žmogaus vartais.

Po mokymų

CISO.lt ir SIEM.LT

Du projektai, kurie padeda mokymų rezultatus perkelti į savo organizaciją: dokumentus ir atitiktį su CISO.lt, grėsmių žvalgybą ir MISP su SIEM.LT.

  • CISO.lt

    ciso.lt

    Informacijos saugumo pareigūno asistentas

    Dirbtinio intelekto asistentas Lietuvos įmonėms ir organizacijoms: saugumo politika ir procedūros, incidentų valdymo planai, rizikų vertinimas ir atitiktis NIS2 bei BDAR. Mokymuose padeda 1, 2 ir 5 dienų rezultatus paversti savo organizacijos dokumentais.

    • Saugumo politika ir procedūros
    • Incidentų valdymo planas ir pranešimai
    • Rizikų vertinimas
    • NIS2 / BDAR atitikties sąrašai
  • SIEM.LT

    siem.lt

    Lokaliai veikianti grėsmių žvalgybos darbo vieta

    Atviro kodo, lokaliai veikianti Threat Intelligence darbo vieta: MISP indikatoriai, interaktyvi IP geolokacija, lietuviškas naujienų radaras ir IOC eksportas CSV bei STIX 2.1 formatu. Mokymuose leidžia 2–4 dienų SIEM, CTI ir MISP darbą tęsti savo aplinkoje.

    • MISP IOC ir IP geografija
    • OSINT / RSS radaras lietuviškai
    • IOC deduplikacija ir STIX 2.1 eksportas
    • Docker diegimas per kelias minutes

Pasiruošę pirmai dienai?

Prieš 1 dieną parenkite Windows 11 darbo vietą: WinGet paketai, Python aplinka ir vietinis CyberChef. Dalyvių rinkinį ir Kahoot PIN pateikia dėstytojas.