Pereiti prie turinio

Mokymų programa

Informacijos ir kibernetinio saugumo valdymas SOC komandoms

Suteikti teorinių žinių ir ugdyti praktinius gebėjimus, reikalingus SOC komandos veiklai organizuoti ir vykdyti: stebėti saugumo įvykius, valdyti pažeidžiamumus ir grėsmių žvalgybą, atlikti incidentų triage ir threat hunting, rinkti ir išsaugoti skaitmeninius įrodymus, taikyti reagavimo scenarijus ir atkurti sistemas po incidentų, laikantis Lietuvos ir ES teisės aktų.

Trukmė
5 dienos
Apimtis
90 ak. val. · 3 kreditai
Forma
Nuotoliniu būdu (MS Teams / Zoom)
Autorius
dr. Šarūnas Grigaliūnas

Turinys

Dešimt programos temų

Apimtis nurodyta akademinėmis valandomis: teorija (T), praktika (P) ir savarankiškas darbas (SD). Praktikai skiriama triskart daugiau laiko nei teorijai.

Nr.TemaT / P / SDDiena
1SOC paskirtis, veiklos modelis ir vieta organizacijojeSOC procesai, vaidmenys, atsakomybės, eskalavimas ir sąveika su CISO, IT, vadovybe bei CSIRT/CERT.1 / 1 / 21 diena
2Teisiniai ir reguliaciniai reikalavimai SOC veiklaiNIS2 ir nacionaliniai pranešimo reikalavimai, sąveika su NKSC, asmens duomenų apsauga, skaitmeninių įrodymų rinkimo, išsaugojimo ir perdavimo teisiniai aspektai.2 / 2 / 31 diena
3SOC veiklos valdymo modelis ir dokumentacijaPaslaugų katalogas, procesų aprašai, atsakomybių matrica, eskalavimo tvarka, SLA/OLA, veiklos rodikliai ir atskaitomybė.1 / 3 / 32 diena
4SOC technologijų architektūraSIEM, EDR/XDR, NDR, IDS/IPS, žurnalų rinkimas ir normalizavimas; Suricata, Zeek ir kitų įrankių diegimas bei integravimas pagal NKSC rekomendacijas.2 / 6 / 42 diena
5Grėsmių žvalgyba ir pažeidžiamumų valdymasPažeidžiamumų prioritetizavimas, IOC ir TTP analizė, šaltinių vertinimas, MISP, STIX/TAXII ir integracija su SIEM bei incidentų valdymu.2 / 6 / 43 diena
6Incidentų tyrimas: triage ir threat huntingIncidentų identifikavimas, klasifikavimas ir prioritetizavimas, žurnalų ir tinklo srauto analizė, MITRE ATT&CK, hipotezėmis grįsta paieška, klaidingai teigiamų įvykių atskyrimas.2 / 10 / 54 diena
7SOC reagavimo scenarijai (playbooks) ir SOARScenarijų rengimas, testavimas, versijavimas ir automatizavimas; integracija su SIEM, EDR ir CTI; greitas izoliavimas, išlaikant žmogaus sprendimo kontrolę.1 / 7 / 44 diena
8SOC komandos kultūra ir komunikacijaPamainų perdavimas, bendras situacijos suvokimas, sprendimų dokumentavimas, atsparumas krūviui ir klaidų nebaudžianti (blameless) analizė.1 / 1 / 15 diena
9Mokymai, pratybos ir kompetencijų palaikymasTabletop, purple team ir incidentų simuliacijos, aptikimo taisyklių tikrinimas, žinių bazė ir individualių kompetencijų vystymas.1 / 3 / 25 diena
10Izoliavimas, atkūrimas ir veikla po incidentoContainment, eradication ir recovery etapai, atkūrimo prioritetai, įrodymų išsaugojimas, techninės ir reguliacinės ataskaitos, pamokų analizė.2 / 6 / 25 diena
Iš viso15 / 45 / 301–5
Kontaktinis darbas: 60 ak. val. (15 T + 45 P); savarankiškas: 30 ak. val.

Mokymosi rezultatai

Ką dalyviai gebės po penkių dienų

Programos uždaviniai suformuluoti kaip darbo gebėjimai, o ne kaip temų sąrašas.

  • U01

    SOC vieta organizacijoje

    Veiklos modeliai, vaidmenys, atsakomybės, eskalavimas ir bendradarbiavimas su CISO, IT, vadovybe bei CSIRT / CERT.

  • U02

    Teisė ir reguliavimas

    NIS2 ir Kibernetinio saugumo įstatymas, pranešimai NKSC, asmens duomenų apsauga ir skaitmeninių įrodymų tvarkymas.

  • U03

    SOC technologijų architektūra

    SIEM, EDR/XDR, NDR, IDS/IPS ir žurnalų valdymo projektavimas, konfigūravimas ir integravimas.

  • U04

    Pažeidžiamumai ir grėsmių žvalgyba

    Prioritetizavimas, IOC ir TTP analizė, šaltinių vertinimas, MISP ir STIX / TAXII.

  • U05

    Incidentų tyrimas

    Triage, žurnalų ir tinklo srauto analizė, MITRE ATT&CK, hipotezėmis grįsta paieška ir klaidingai teigiamų įvykių mažinimas.

  • U06

    Reagavimas ir atkūrimas

    Playbooks ir SOAR, izoliavimas, sistemų atkūrimas, techninės ir reguliacinės ataskaitos, pamokų analizė.

Kaip dirbama

Faktas, sprendimas, savininkas, terminas, įrodymas

Ta pati formulė kartojasi visas penkias dienas. Ji verčia atskirti tai, ką rodo duomenys, nuo to, ką norėtųsi, kad jie rodytų.

  1. 01

    Faktas

    Kiekvienas teiginys remiasi failu, įrašo ID ir laiku, o ne nuojauta ir ne įrankio etikete.

  2. 02

    Sprendimas

    Aiškiai atskiriama, ką duomenys patvirtina, ko nepatvirtina ir ko dar trūksta.

  3. 03

    Savininkas

    Teisinius, techninius ir verslo sprendimus priima skirtingi žmonės, ir jie įvardijami.

  4. 04

    Terminas

    Pranešimo laikrodis, RTO / RPO, taisymo ir peržiūros terminai skaičiuojami atsekamai.

  5. 05

    Įrodymas

    Darbas laikomas atliktu tik tada, kai yra patikrinamas priėmimo ar uždarymo įrodymas.

Kiekviena išvada turi failą, įrašo ID, laiką, pagrindimą ir kitą veiksmą. Originalių įrodymų nekeičiate, o pildote šablonų kopijas.

Laboratorijos saugos ribos

  • Visi duomenys sintetiniai: .example domenai ir dokumentacijai skirti IP adresai (RFC 5737).
  • Jokių veiksmų produkcinėse sistemose; komandos iš žurnalų nevykdomos, adresai internete netikrinami.
  • Originalūs įrodymai nekeičiami: dirbama su kopijomis, vientisumas tikrinamas SHA-256.
  • Izoliavimas, paskyrų blokavimas ir SOAR veiksmai tik simuliuojami, su privalomais žmogaus vartais.
  • Mokymų MISP įvykiai nepublikuojami ir nesinchronizuojami.

Darbo vieta

Dalyvio darbo vieta: Windows 11 x64. PowerShell scenarijus per WinGet įdiegia aštuonis paketus, sukuria Python .venv (su tzdata) ir paleidžia fiksuotos versijos vietinį CyberChef 11.4.0 tik per loopback. Security Onion ir MISP praktikai naudojama atskira, dėstytojo priimta mokymo aplinka.

Google Chrome
Kahoot, vietinis CyberChef ir mokymo serveriai
PowerShell 7
UTF-8, CSV, JSON, SHA-256 ir automatizavimas
Python 3.13
Normalizavimas, koreliacija ir vietinis serveris
Visual Studio Code
Markdown, JSON, JSONL, YAML ir Python redagavimas
Wireshark · TShark
Pateikto PCAP analizė
LibreOffice
CSV skaičiavimai, DOCX, XLSX ir PPTX
7-Zip
Mokymo archyvai
Git
Savo taisyklių ir playbook versijų istorija

Vertinimas

Įskaita: ne mažiau kaip 70 %

Vertinamas darbas, kurį galima patikrinti: praktikos artefaktai, individualūs dokumentai ir žinių testai.

45 %
Praktiniai darbai17 pagrindinių praktinių etapų (P1–P4) per penkias dienas, vertinami pagal rubrikas.
30 %
Individualūs darbaiPenki savarankiški darbai ID-01–ID-05: kiekvienos dienos rezultatas perkeliamas į savo organizaciją.
25 %
TestaiKasdienis Kahoot žinių patikrinimas po 12 klausimų ir baigiamasis penkių dienų testas.

Įskaitymo sąlygos

„Įskaityta“ skiriama surinkus ne mažiau kaip 70 % bendro įvertinimo ir pateikus visus privalomus darbus. Kahoot orientyras 70 % reiškia bent 9 iš 12 teisingų atsakymų. Fiksuojamas lankomumas; baigus išduodamas neformaliojo švietimo programos baigimo pažymėjimas.

Po mokymų

Įrankiai darbui tęsti savo organizacijoje

Mokymų rezultatai (pranešimo juodraštis, politikos kortelė, IOC sprendimai, atkūrimo planas) neturėtų likti klasėje. Šie du projektai padeda juos perkelti į kasdienį darbą.

  • CISO.lt

    ciso.lt

    Informacijos saugumo pareigūno asistentas

    Dirbtinio intelekto asistentas Lietuvos įmonėms ir organizacijoms: saugumo politika ir procedūros, incidentų valdymo planai, rizikų vertinimas ir atitiktis NIS2 bei BDAR. Mokymuose padeda 1, 2 ir 5 dienų rezultatus paversti savo organizacijos dokumentais.

    • Saugumo politika ir procedūros
    • Incidentų valdymo planas ir pranešimai
    • Rizikų vertinimas
    • NIS2 / BDAR atitikties sąrašai
  • SIEM.LT

    siem.lt

    Lokaliai veikianti grėsmių žvalgybos darbo vieta

    Atviro kodo, lokaliai veikianti Threat Intelligence darbo vieta: MISP indikatoriai, interaktyvi IP geolokacija, lietuviškas naujienų radaras ir IOC eksportas CSV bei STIX 2.1 formatu. Mokymuose leidžia 2–4 dienų SIEM, CTI ir MISP darbą tęsti savo aplinkoje.

    • MISP IOC ir IP geografija
    • OSINT / RSS radaras lietuviškai
    • IOC deduplikacija ir STIX 2.1 eksportas
    • Docker diegimas per kelias minutes

Autorius

Programos autorius

  • dr. Šarūnas Grigaliūnas

    Programos autorius

    Kibernetinio saugumo tyrėjas finansinių technologijų srityje, IRT ir saugumo rizikos valdymo konsultantas: e. nusikaltimų valdymas, skaitmeninės erdvės turinio stebėsena ir reagavimas į incidentus.

Pagrindinė ir papildoma literatūra

SOC vadovo žinynas

Ši svetainė taip pat yra procedūrinis SOC vadovo žinynas: mandatas, veiklos modelis, incidentų procedūra, atitiktis NIS2 ir KSĮ bei darbiniai rinkiniai. Jis tinka kaip atraminė medžiaga prieš mokymus ir po jų.

Atverti žinyną

Pradėkite nuo pirmos dienos.

Prieš pirmą dieną parenkite Windows 11 darbo vietą pagal dalyvių rinkinio instrukciją. Dalyvių rinkinį ir Kahoot PIN pateikia dėstytojas.