Mokymų programa
Informacijos ir kibernetinio saugumo valdymas SOC komandoms
Suteikti teorinių žinių ir ugdyti praktinius gebėjimus, reikalingus SOC komandos veiklai organizuoti ir vykdyti: stebėti saugumo įvykius, valdyti pažeidžiamumus ir grėsmių žvalgybą, atlikti incidentų triage ir threat hunting, rinkti ir išsaugoti skaitmeninius įrodymus, taikyti reagavimo scenarijus ir atkurti sistemas po incidentų, laikantis Lietuvos ir ES teisės aktų.
- Trukmė
- 5 dienos
- Apimtis
- 90 ak. val. · 3 kreditai
- Forma
- Nuotoliniu būdu (MS Teams / Zoom)
- Autorius
- dr. Šarūnas Grigaliūnas
Penkios dienos
Viena grandinė nuo mandato iki pamokų
Kiekviena diena turi savo sintetinę BALTNET bylą, teoriją, 2–4 praktinius etapus, Kahoot patikrinimą ir savarankišką darbą. Kitos dienos darbas remiasi ankstesnės rezultatu.
1 diena
Dienos planasSOC mandatas, pranešimas apie incidentą ir skaitmeniniai įrodymai
Mandatas, TIS2 laikrodis 24 / 72 val., įrodymų kilmė ir vientisumas.
D1-BALTNET-001Temos 1, 2P1 · P2 · P3 · ID-01
2 diena
Dienos planasSaugumo politika ir SOC techninė architektūra
Politika, duomenų kelias, IMS, SIEM, NIDS ir HIDS.
D2-BALTNET-ARCH-001Temos 3, 4P1 · P2 · P3 · P4 · ID-02
3 diena
Dienos planasSOC branda, grėsmių žvalgyba (CTI) ir pažeidžiamumų valdymas
O/H/T/P branda, PIR, CVSS / EPSS / KEV prioritetai ir MISP.
D3-BALTNET-MAT-001Tema 5P1 · P2 · P3 · P4 · ID-03
4 diena
Dienos planasIncidentų tyrimas, threat hunting, playbooks ir SOAR
Triage, hipotezėmis grįsta paieška, playbook su žmogaus vartais, saugi SOAR simuliacija.
D4-BALTNET-HUNT-001Temos 6, 7P1 · P2 · P3 · P4 · ID-04
5 diena
Dienos planasKultūra, pratybos, sistemų atkūrimas ir išmoktos pamokos
Elgesio metrikos, stalo pratybos, GO / NO-GO atkūrimas ir ataskaitos.
D5-BALTNET-REC-001Temos 8, 9, 10P1 · P2 · ID-05
Turinys
Dešimt programos temų
Apimtis nurodyta akademinėmis valandomis: teorija (T), praktika (P) ir savarankiškas darbas (SD). Praktikai skiriama triskart daugiau laiko nei teorijai.
| Nr. | Tema | T / P / SD | Diena |
|---|---|---|---|
| 1 | SOC paskirtis, veiklos modelis ir vieta organizacijojeSOC procesai, vaidmenys, atsakomybės, eskalavimas ir sąveika su CISO, IT, vadovybe bei CSIRT/CERT. | 1 / 1 / 2 | 1 diena |
| 2 | Teisiniai ir reguliaciniai reikalavimai SOC veiklaiNIS2 ir nacionaliniai pranešimo reikalavimai, sąveika su NKSC, asmens duomenų apsauga, skaitmeninių įrodymų rinkimo, išsaugojimo ir perdavimo teisiniai aspektai. | 2 / 2 / 3 | 1 diena |
| 3 | SOC veiklos valdymo modelis ir dokumentacijaPaslaugų katalogas, procesų aprašai, atsakomybių matrica, eskalavimo tvarka, SLA/OLA, veiklos rodikliai ir atskaitomybė. | 1 / 3 / 3 | 2 diena |
| 4 | SOC technologijų architektūraSIEM, EDR/XDR, NDR, IDS/IPS, žurnalų rinkimas ir normalizavimas; Suricata, Zeek ir kitų įrankių diegimas bei integravimas pagal NKSC rekomendacijas. | 2 / 6 / 4 | 2 diena |
| 5 | Grėsmių žvalgyba ir pažeidžiamumų valdymasPažeidžiamumų prioritetizavimas, IOC ir TTP analizė, šaltinių vertinimas, MISP, STIX/TAXII ir integracija su SIEM bei incidentų valdymu. | 2 / 6 / 4 | 3 diena |
| 6 | Incidentų tyrimas: triage ir threat huntingIncidentų identifikavimas, klasifikavimas ir prioritetizavimas, žurnalų ir tinklo srauto analizė, MITRE ATT&CK, hipotezėmis grįsta paieška, klaidingai teigiamų įvykių atskyrimas. | 2 / 10 / 5 | 4 diena |
| 7 | SOC reagavimo scenarijai (playbooks) ir SOARScenarijų rengimas, testavimas, versijavimas ir automatizavimas; integracija su SIEM, EDR ir CTI; greitas izoliavimas, išlaikant žmogaus sprendimo kontrolę. | 1 / 7 / 4 | 4 diena |
| 8 | SOC komandos kultūra ir komunikacijaPamainų perdavimas, bendras situacijos suvokimas, sprendimų dokumentavimas, atsparumas krūviui ir klaidų nebaudžianti (blameless) analizė. | 1 / 1 / 1 | 5 diena |
| 9 | Mokymai, pratybos ir kompetencijų palaikymasTabletop, purple team ir incidentų simuliacijos, aptikimo taisyklių tikrinimas, žinių bazė ir individualių kompetencijų vystymas. | 1 / 3 / 2 | 5 diena |
| 10 | Izoliavimas, atkūrimas ir veikla po incidentoContainment, eradication ir recovery etapai, atkūrimo prioritetai, įrodymų išsaugojimas, techninės ir reguliacinės ataskaitos, pamokų analizė. | 2 / 6 / 2 | 5 diena |
| Iš viso | 15 / 45 / 30 | 1–5 |
Mokymosi rezultatai
Ką dalyviai gebės po penkių dienų
Programos uždaviniai suformuluoti kaip darbo gebėjimai, o ne kaip temų sąrašas.
- U01
SOC vieta organizacijoje
Veiklos modeliai, vaidmenys, atsakomybės, eskalavimas ir bendradarbiavimas su CISO, IT, vadovybe bei CSIRT / CERT.
- U02
Teisė ir reguliavimas
NIS2 ir Kibernetinio saugumo įstatymas, pranešimai NKSC, asmens duomenų apsauga ir skaitmeninių įrodymų tvarkymas.
- U03
SOC technologijų architektūra
SIEM, EDR/XDR, NDR, IDS/IPS ir žurnalų valdymo projektavimas, konfigūravimas ir integravimas.
- U04
Pažeidžiamumai ir grėsmių žvalgyba
Prioritetizavimas, IOC ir TTP analizė, šaltinių vertinimas, MISP ir STIX / TAXII.
- U05
Incidentų tyrimas
Triage, žurnalų ir tinklo srauto analizė, MITRE ATT&CK, hipotezėmis grįsta paieška ir klaidingai teigiamų įvykių mažinimas.
- U06
Reagavimas ir atkūrimas
Playbooks ir SOAR, izoliavimas, sistemų atkūrimas, techninės ir reguliacinės ataskaitos, pamokų analizė.
Kaip dirbama
Faktas, sprendimas, savininkas, terminas, įrodymas
Ta pati formulė kartojasi visas penkias dienas. Ji verčia atskirti tai, ką rodo duomenys, nuo to, ką norėtųsi, kad jie rodytų.
- 01
Faktas
Kiekvienas teiginys remiasi failu, įrašo ID ir laiku, o ne nuojauta ir ne įrankio etikete.
- 02
Sprendimas
Aiškiai atskiriama, ką duomenys patvirtina, ko nepatvirtina ir ko dar trūksta.
- 03
Savininkas
Teisinius, techninius ir verslo sprendimus priima skirtingi žmonės, ir jie įvardijami.
- 04
Terminas
Pranešimo laikrodis, RTO / RPO, taisymo ir peržiūros terminai skaičiuojami atsekamai.
- 05
Įrodymas
Darbas laikomas atliktu tik tada, kai yra patikrinamas priėmimo ar uždarymo įrodymas.
Kiekviena išvada turi failą, įrašo ID, laiką, pagrindimą ir kitą veiksmą. Originalių įrodymų nekeičiate, o pildote šablonų kopijas.
Laboratorijos saugos ribos
- Visi duomenys sintetiniai: .example domenai ir dokumentacijai skirti IP adresai (RFC 5737).
- Jokių veiksmų produkcinėse sistemose; komandos iš žurnalų nevykdomos, adresai internete netikrinami.
- Originalūs įrodymai nekeičiami: dirbama su kopijomis, vientisumas tikrinamas SHA-256.
- Izoliavimas, paskyrų blokavimas ir SOAR veiksmai tik simuliuojami, su privalomais žmogaus vartais.
- Mokymų MISP įvykiai nepublikuojami ir nesinchronizuojami.
Darbo vieta
Dalyvio darbo vieta: Windows 11 x64. PowerShell scenarijus per WinGet įdiegia aštuonis paketus, sukuria Python .venv (su tzdata) ir paleidžia fiksuotos versijos vietinį CyberChef 11.4.0 tik per loopback. Security Onion ir MISP praktikai naudojama atskira, dėstytojo priimta mokymo aplinka.
- Google Chrome
- Kahoot, vietinis CyberChef ir mokymo serveriai
- PowerShell 7
- UTF-8, CSV, JSON, SHA-256 ir automatizavimas
- Python 3.13
- Normalizavimas, koreliacija ir vietinis serveris
- Visual Studio Code
- Markdown, JSON, JSONL, YAML ir Python redagavimas
- Wireshark · TShark
- Pateikto PCAP analizė
- LibreOffice
- CSV skaičiavimai, DOCX, XLSX ir PPTX
- 7-Zip
- Mokymo archyvai
- Git
- Savo taisyklių ir playbook versijų istorija
Vertinimas
Įskaita: ne mažiau kaip 70 %
Vertinamas darbas, kurį galima patikrinti: praktikos artefaktai, individualūs dokumentai ir žinių testai.
- 45 %
- Praktiniai darbai17 pagrindinių praktinių etapų (P1–P4) per penkias dienas, vertinami pagal rubrikas.
- 30 %
- Individualūs darbaiPenki savarankiški darbai ID-01–ID-05: kiekvienos dienos rezultatas perkeliamas į savo organizaciją.
- 25 %
- TestaiKasdienis Kahoot žinių patikrinimas po 12 klausimų ir baigiamasis penkių dienų testas.
Įskaitymo sąlygos
„Įskaityta“ skiriama surinkus ne mažiau kaip 70 % bendro įvertinimo ir pateikus visus privalomus darbus. Kahoot orientyras 70 % reiškia bent 9 iš 12 teisingų atsakymų. Fiksuojamas lankomumas; baigus išduodamas neformaliojo švietimo programos baigimo pažymėjimas.
Po mokymų
Įrankiai darbui tęsti savo organizacijoje
Mokymų rezultatai (pranešimo juodraštis, politikos kortelė, IOC sprendimai, atkūrimo planas) neturėtų likti klasėje. Šie du projektai padeda juos perkelti į kasdienį darbą.
CISO.lt
ciso.ltInformacijos saugumo pareigūno asistentas
Dirbtinio intelekto asistentas Lietuvos įmonėms ir organizacijoms: saugumo politika ir procedūros, incidentų valdymo planai, rizikų vertinimas ir atitiktis NIS2 bei BDAR. Mokymuose padeda 1, 2 ir 5 dienų rezultatus paversti savo organizacijos dokumentais.
- Saugumo politika ir procedūros
- Incidentų valdymo planas ir pranešimai
- Rizikų vertinimas
- NIS2 / BDAR atitikties sąrašai
SIEM.LT
siem.ltLokaliai veikianti grėsmių žvalgybos darbo vieta
Atviro kodo, lokaliai veikianti Threat Intelligence darbo vieta: MISP indikatoriai, interaktyvi IP geolokacija, lietuviškas naujienų radaras ir IOC eksportas CSV bei STIX 2.1 formatu. Mokymuose leidžia 2–4 dienų SIEM, CTI ir MISP darbą tęsti savo aplinkoje.
- MISP IOC ir IP geografija
- OSINT / RSS radaras lietuviškai
- IOC deduplikacija ir STIX 2.1 eksportas
- Docker diegimas per kelias minutes
Autorius
Programos autorius
dr. Šarūnas Grigaliūnas
Programos autorius
Kibernetinio saugumo tyrėjas finansinių technologijų srityje, IRT ir saugumo rizikos valdymo konsultantas: e. nusikaltimų valdymas, skaitmeninės erdvės turinio stebėsena ir reagavimas į incidentus.
Pagrindinė ir papildoma literatūra
- Kibernetinio saugumo įstatymas (e-seimas)
- NKSC: KSIS
- Directive (EU) 2022/2555 (NIS2)
- Regulation (EU) 2016/679 (GDPR)
- NIST SP 800-61 Rev. 3
- MITRE ATT&CK Enterprise
- FIRST CSIRT Services Framework v2.1
- MISP Project Documentation
- Suricata User Guide
- Zeek Documentation
- OASIS STIX / TAXII 2.1
SOC vadovo žinynas
Ši svetainė taip pat yra procedūrinis SOC vadovo žinynas: mandatas, veiklos modelis, incidentų procedūra, atitiktis NIS2 ir KSĮ bei darbiniai rinkiniai. Jis tinka kaip atraminė medžiaga prieš mokymus ir po jų.
Atverti žinynąPradėkite nuo pirmos dienos.
Prieš pirmą dieną parenkite Windows 11 darbo vietą pagal dalyvių rinkinio instrukciją. Dalyvių rinkinį ir Kahoot PIN pateikia dėstytojas.