Pereiti prie turinio

1 diena

SOC mandatas, pranešimas apie incidentą ir skaitmeniniai įrodymai

Dalyvis geba nustatyti sužinojimo momentą, apskaičiuoti pranešimo terminus, teisėtai surinkti ir patikrinti skaitmeninius įrodymus bei suformuluoti ribotą, faktais pagrįstą išvadą.

Mokomoji byla
D1-BALTNET-001
Programos temos
1, 2
Darbai
P1 · P2 · P3 · ID-01

Vieta mokymų grandinėje

Seka: SOC mandatas, faktų ir poveikio eskalavimas, 24 / 72 val. pranešimas, teisėtas ir proporcingas rinkimas, incidento byla, refleksija ir individualus sprendimas.

Dienos taisyklė

Teisinis kvalifikavimas nepriskiriamas vien SOC: atskirti techniniai faktai, KSĮ / TIS2, BDAR ir sutartinių pareigų sprendimų savininkai.

Grafikas

Dienos eiga

LaikasTemaFormaRezultatas
09:00–09:45SOC procesai organizacijojeTeorijaMandatas ir eskalavimo savininkas
10:00–10:45TIS2 pranešimas NKSCTeorija24 / 72 val. etapai ir lygiagretus BDAR kelias
10:45–11:00Žinių patikrinimasKahoot12 klausimų
11:00–12:00Incidento pranešimo pildymasPraktika P1Faktais grįstas juodraštis
13:00–13:45Skaitmeninių įrodymų teisėTeorijaKilmė, vientisumas, teisėtumas, kontrolė
13:45–15:00Įrodymų rinkimas IPraktika P2Rinkimo planas, SHA-256, PCAP
15:15–16:30Įrodymų rinkimas IIPraktika P3Byla ir ribota išvada
16:30–16:55Rezultatų analizėRefleksijaPatvirtina / nepatvirtina / proceso pakeitimas
17:00–19:00Savarankiškas darbasID-012–3 psl. sprendimo pažyma
Pertraukos: 09:45–10:00, 12:00–13:00 (pietūs) ir 15:00–15:15. Užsiėmimai vyksta nuotoliniu būdu.

Mokymosi rezultatai

Dienos pabaigoje dalyvis geba

  1. D1.1Paaiškinti SOC mandatą, paslaugų ribas ir kas yra eskalavimo savininkas.
  2. D1.2Nustatyti sužinojimo momentą (UTC ir EEST) ir apskaičiuoti ankstyvojo perspėjimo bei pranešimo terminus.
  3. D1.3Atskirti KSĮ / TIS2 kvalifikavimo, BDAR ir sutartinių pareigų vertinimo savininkus.
  4. D1.4Pranešimo juodraštyje atskirti žinomus faktus, hipotezes ir nežinomybę.
  5. D1.5Sudaryti įrodymų rinkimo planą pagal prioritetą, nykimo riziką, rinkimo būdą ir įgaliojimą.
  6. D1.6Patikrinti įrodymų vientisumą SHA-256 maišomis ir užpildyti perdavimo grandinę (chain of custody).
  7. D1.7Susieti DNS, HTTP ir galinio taško įvykius ir aiškiai pasakyti, ką duomenys patvirtina ir ko ne.

Praktika

Praktiniai darbai

Kiekvienas etapas turi trukmę, pateikiamą artefaktą ir priėmimo kriterijų. Darbai atliekami šablonų kopijose, originalūs įrodymai nekeičiami.

  1. P1

    Incidento pranešimas

    Sužinojimo momentas, terminų formulė su šaltiniu, faktai / hipotezės / nežinomybė, poveikis, veiksmai, patikrų savininkai ir kito atnaujinimo laikas. Realus pranešimas institucijai nesiunčiamas.
    Trukmė:
    60 min.
    Pateikiama:
    Pranešimo juodraštis ir atsekamas terminų skaičiavimas
  2. P2

    Įrodymų rinkimo planas ir analizės aplinka

    Keturių artefaktų rinkimo planas; PCAP atveriamas Wireshark tik per File > Open; DNS ir HTTP išvados su paketo numeriu ir laiku. Security Onion variante: PCAP importas, Hunt ir Cases su Case ID bei History.
    Trukmė:
    75 min.
    Pateikiama:
    Rinkimo planas ir incidento byla
  3. P3

    Analizė ir išvada

    DNS, HTTP ir galinio taško laiko juostos susiejimas, Base64 dekodavimas vietiniame CyberChef (rezultatas nevykdomas), maišų palyginimas prieš ir po analizės.
    Trukmė:
    75 min.
    Pateikiama:
    Išvada ir perdavimo grandinė

Papildomi LAB

Gilesnei praktikai

Papildomos 90 min. arba dviejų akademinių valandų užduotys automatiškai nepridedamos prie pilnos dienos: jų grafiką ir pateikimo laiką skiria dėstytojas.

  • LAB-4A

    SIEM žurnalų normalizavimas ir duomenų kokybės validavimas

    Iš netvarkingų autentifikavimo žurnalų sukurti SIEM analizei tinkamą normalizuotą įvykių rinkinį, rasti kokybės problemas ir slaptažodžių purškimo (password spraying) seką.

  • LAB-4B

    Detection engineering: taisyklė, tuning ir regresinis testavimas

    Iš LAB-4A nustatyto elgesio sukurti aptikimo logiką ir įrodyti, kad taisyklė veikia ne viename pavyzdyje, o pagal apibrėžtą testų rinkinį.

Tęsti savo aplinkoje

Susiję įrankiai

  • CISO.lt

    ciso.lt

    Informacijos saugumo pareigūno asistentas

    Pranešimo juodraštį ir incidentų valdymo plano struktūrą savo organizacijai galite toliau plėtoti su CISO.lt asistentu.

    • Saugumo politika ir procedūros
    • Incidentų valdymo planas ir pranešimai
    • Rizikų vertinimas
    • NIS2 / BDAR atitikties sąrašai

Visa programa

Visa programa

Kita diena

2 diena: Saugumo politika ir SOC techninė architektūra

2 diena