Pereiti prie turinio

2 diena

Saugumo politika ir SOC techninė architektūra

Dalyvis geba politikos reikalavimą paversti pamatuojamu SOC duomenų ir sprendimų keliu: nuo šaltinio iki sprendimo incidentų valdymo sistemoje.

Mokomoji byla
D2-BALTNET-ARCH-001
Programos temos
3, 4
Darbai
P1 · P2 · P3 · P4 · ID-02

Vieta mokymų grandinėje

Mandatas, pranešimas ir įrodymai tęsiasi į operacinį karkasą: kas privaloma, kokie signalai renkami, kaip jie koreliuojami ir kur fiksuojamas sprendimas.

Dienos taisyklė

Nėra „stebuklingo SIEM“: kiekvienas duomenų kelio žingsnis turi paskirtį, savininką ir kokybės vartus.

Grafikas

Dienos eiga

LaikasTemaFormaRezultatas
09:00–09:45Informacijos ir kibernetinio saugumo politikaTeorijaPolitikos kontrolės kortelė
10:00–11:00SOC techninio karkaso (stack) architektūraTeorija + mini užduotysDuomenų kelias ir kokybės vartai
11:00–12:00Incidentų valdymo sistema (IMS)Praktika P1Atsekama byla
13:00–13:45SIEMPraktika P2Šaltinių prijungimo planas
13:45–15:00NIDSPraktika P3Tinklo įrodymų koreliacija
15:15–16:30HIDSPraktika P4Galinių taškų laiko juosta
16:30–16:55Rezultatai ir refleksijaAptarimasTrijų sluoksnių išvada
17:00–19:00Savarankiškas darbasID-02SOC architektūros sprendimo įrašas
Pertraukos: 09:45–10:00, 12:00–13:00 (pietūs) ir 15:00–15:15. Užsiėmimai vyksta nuotoliniu būdu.

Mokymosi rezultatai

Dienos pabaigoje dalyvis geba

  1. D2.1Atskirti politiką, standartą, procedūrą, playbook ir įrašą.
  2. D2.2Suformuluoti pamatuojamą politikos reikalavimą su savininku, išimtimi ir peržiūros data.
  3. D2.3Paaiškinti duomenų kelią nuo šaltinio iki IMS sprendimo.
  4. D2.4Paskirti SIEM, NIDS, HIDS ir IMS atsakomybes bei jų ribas.
  5. D2.5Patikrinti laiko, normalizavimo, aprėpties, paketų praradimo ir saugojimo vartus.
  6. D2.6Sukoreliuoti tinklo ir galinio taško telemetriją į argumentuotą laiko juostą.
  7. D2.7Parengti priėmimo kriterijais pagrįstą SOC architektūros sprendimo įrašą (ADR).

Praktika

Praktiniai darbai

Kiekvienas etapas turi trukmę, pateikiamą artefaktą ir priėmimo kriterijų. Darbai atliekami šablonų kopijose, originalūs įrodymai nekeičiami.

  1. P1

    IMS byla

    Atsekama byla: savininkas, stebimi objektai (observables), įvykiai ir sprendimų žurnalas.
    Trukmė:
    60 min.
    Pateikiama:
    ims_byla.md
  2. P2

    SIEM prijungimo planas

    Kiekvienam šaltiniui: savininkas, vertė, laikas, laukai, saugojimas ir priėmimo testas.
    Trukmė:
    45 min.
    Pateikiama:
    siem_prijungimo_planas.csv
  3. P3

    NIDS koreliacija

    Suricata perspėjimų ir Zeek ryšių teiginiai atskirti; patikrinti laiko, aprėpties ir paketų praradimo kokybės vartai.
    Trukmė:
    75 min.
    Pateikiama:
    nids_analize.md
  4. P4

    HIDS laiko juosta

    Sysmon ir Linux autentifikavimo įvykių laiko juosta, susieta su tinklo įrodymais į trijų sluoksnių išvadą.
    Trukmė:
    75 min.
    Pateikiama:
    hids_analize.md

Papildomi LAB

Gilesnei praktikai

Papildomos 90 min. arba dviejų akademinių valandų užduotys automatiškai nepridedamos prie pilnos dienos: jų grafiką ir pateikimo laiką skiria dėstytojas.

  • LAB 5D2-BALTNET-CAP-002

    Saugojimo talpa ir politikos išimtys

    Apskaičiuoti 180 dienų paieškos talpą (GB per dieną, indeksavimas, kopijos, rezervas) ir pagrįsti, kurios prašomos išimtys svarstytinos, su pabaigos data ir rizikos savininku.

  • LAB 6D2-BALTNET-QA-003

    Telemetrijos kokybė ir patikima koreliacija

    Atskirti laiko zoną, laikrodžio paklaidą ir transporto delsą, rasti pakartotinį gavimą ir nuspręsti, kuriais duomenimis galima remtis prieš keičiant detekciją.

Tęsti savo aplinkoje

Susiję įrankiai

  • CISO.lt

    ciso.lt

    Informacijos saugumo pareigūno asistentas

    Politikos kontrolės kortelę paverskite organizacijos politika su CISO.lt, o grėsmių žvalgybos duomenų kelią išbandykite su lokaliai veikiančiu SIEM.LT.

    • Saugumo politika ir procedūros
    • Incidentų valdymo planas ir pranešimai
    • Rizikų vertinimas
    • NIS2 / BDAR atitikties sąrašai
  • SIEM.LT

    siem.lt

    Lokaliai veikianti grėsmių žvalgybos darbo vieta

    Politikos kontrolės kortelę paverskite organizacijos politika su CISO.lt, o grėsmių žvalgybos duomenų kelią išbandykite su lokaliai veikiančiu SIEM.LT.

    • MISP IOC ir IP geografija
    • OSINT / RSS radaras lietuviškai
    • IOC deduplikacija ir STIX 2.1 eksportas
    • Docker diegimas per kelias minutes

Ankstesnė diena

1 diena: SOC mandatas, pranešimas apie incidentą ir skaitmeniniai įrodymai

1 diena

Kita diena

3 diena: SOC branda, grėsmių žvalgyba (CTI) ir pažeidžiamumų valdymas

3 diena