1 diena
SOC mandatas, pranešimas apie incidentą ir skaitmeniniai įrodymai
Dalyvis geba nustatyti sužinojimo momentą, apskaičiuoti pranešimo terminus, teisėtai surinkti ir patikrinti skaitmeninius įrodymus bei suformuluoti ribotą, faktais pagrįstą išvadą.
- Mokomoji byla
- D1-BALTNET-001
- Programos temos
- 1, 2
- Darbai
- P1 · P2 · P3 · ID-01
Vieta mokymų grandinėje
Seka: SOC mandatas, faktų ir poveikio eskalavimas, 24 / 72 val. pranešimas, teisėtas ir proporcingas rinkimas, incidento byla, refleksija ir individualus sprendimas.
Dienos taisyklė
Teisinis kvalifikavimas nepriskiriamas vien SOC: atskirti techniniai faktai, KSĮ / TIS2, BDAR ir sutartinių pareigų sprendimų savininkai.
Grafikas
Dienos eiga
| Laikas | Tema | Forma | Rezultatas |
|---|---|---|---|
| 09:00–09:45 | SOC procesai organizacijoje | Teorija | Mandatas ir eskalavimo savininkas |
| 10:00–10:45 | TIS2 pranešimas NKSC | Teorija | 24 / 72 val. etapai ir lygiagretus BDAR kelias |
| 10:45–11:00 | Žinių patikrinimas | Kahoot | 12 klausimų |
| 11:00–12:00 | Incidento pranešimo pildymas | Praktika P1 | Faktais grįstas juodraštis |
| 13:00–13:45 | Skaitmeninių įrodymų teisė | Teorija | Kilmė, vientisumas, teisėtumas, kontrolė |
| 13:45–15:00 | Įrodymų rinkimas I | Praktika P2 | Rinkimo planas, SHA-256, PCAP |
| 15:15–16:30 | Įrodymų rinkimas II | Praktika P3 | Byla ir ribota išvada |
| 16:30–16:55 | Rezultatų analizė | Refleksija | Patvirtina / nepatvirtina / proceso pakeitimas |
| 17:00–19:00 | Savarankiškas darbas | ID-01 | 2–3 psl. sprendimo pažyma |
Mokymosi rezultatai
Dienos pabaigoje dalyvis geba
- D1.1Paaiškinti SOC mandatą, paslaugų ribas ir kas yra eskalavimo savininkas.
- D1.2Nustatyti sužinojimo momentą (UTC ir EEST) ir apskaičiuoti ankstyvojo perspėjimo bei pranešimo terminus.
- D1.3Atskirti KSĮ / TIS2 kvalifikavimo, BDAR ir sutartinių pareigų vertinimo savininkus.
- D1.4Pranešimo juodraštyje atskirti žinomus faktus, hipotezes ir nežinomybę.
- D1.5Sudaryti įrodymų rinkimo planą pagal prioritetą, nykimo riziką, rinkimo būdą ir įgaliojimą.
- D1.6Patikrinti įrodymų vientisumą SHA-256 maišomis ir užpildyti perdavimo grandinę (chain of custody).
- D1.7Susieti DNS, HTTP ir galinio taško įvykius ir aiškiai pasakyti, ką duomenys patvirtina ir ko ne.
Praktika
Praktiniai darbai
Kiekvienas etapas turi trukmę, pateikiamą artefaktą ir priėmimo kriterijų. Darbai atliekami šablonų kopijose, originalūs įrodymai nekeičiami.
- P1
Incidento pranešimas
Sužinojimo momentas, terminų formulė su šaltiniu, faktai / hipotezės / nežinomybė, poveikis, veiksmai, patikrų savininkai ir kito atnaujinimo laikas. Realus pranešimas institucijai nesiunčiamas.- Trukmė:
- 60 min.
- Pateikiama:
- Pranešimo juodraštis ir atsekamas terminų skaičiavimas
- P2
Įrodymų rinkimo planas ir analizės aplinka
Keturių artefaktų rinkimo planas; PCAP atveriamas Wireshark tik per File > Open; DNS ir HTTP išvados su paketo numeriu ir laiku. Security Onion variante: PCAP importas, Hunt ir Cases su Case ID bei History.- Trukmė:
- 75 min.
- Pateikiama:
- Rinkimo planas ir incidento byla
- P3
Analizė ir išvada
DNS, HTTP ir galinio taško laiko juostos susiejimas, Base64 dekodavimas vietiniame CyberChef (rezultatas nevykdomas), maišų palyginimas prieš ir po analizės.- Trukmė:
- 75 min.
- Pateikiama:
- Išvada ir perdavimo grandinė
Papildomi LAB
Gilesnei praktikai
Papildomos 90 min. arba dviejų akademinių valandų užduotys automatiškai nepridedamos prie pilnos dienos: jų grafiką ir pateikimo laiką skiria dėstytojas.
LAB-4A
SIEM žurnalų normalizavimas ir duomenų kokybės validavimas
Iš netvarkingų autentifikavimo žurnalų sukurti SIEM analizei tinkamą normalizuotą įvykių rinkinį, rasti kokybės problemas ir slaptažodžių purškimo (password spraying) seką.
LAB-4B
Detection engineering: taisyklė, tuning ir regresinis testavimas
Iš LAB-4A nustatyto elgesio sukurti aptikimo logiką ir įrodyti, kad taisyklė veikia ne viename pavyzdyje, o pagal apibrėžtą testų rinkinį.
Tęsti savo aplinkoje
Susiję įrankiai
CISO.lt
ciso.ltInformacijos saugumo pareigūno asistentas
Pranešimo juodraštį ir incidentų valdymo plano struktūrą savo organizacijai galite toliau plėtoti su CISO.lt asistentu.
- Saugumo politika ir procedūros
- Incidentų valdymo planas ir pranešimai
- Rizikų vertinimas
- NIS2 / BDAR atitikties sąrašai
Visa programa
Visa programa