Pereiti prie turinio

3 diena

SOC branda, grėsmių žvalgyba (CTI) ir pažeidžiamumų valdymas

Dalyvis geba įrodymais įvertinti SOC brandą ir CTI informaciją paversti prioritetizuotu, kontroliuojamu pažeidžiamumų bei MISP sprendimu.

Mokomoji byla
D3-BALTNET-MAT-001
Programos temos
5
Darbai
P1 · P2 · P3 · P4 · ID-03

Vieta mokymų grandinėje

Seka: politika, architektūra, signalas, sprendimas. Rytą tikrinama, ar SOC gebėjimai įrodomi organizacijos, žmonių, įrankių ir procesų artefaktais; popietę jie taikomi CTI ir pažeidžiamumams.

Dienos taisyklė

Mokomoji O/H/T/P įrodymų skalė nėra oficialus SIM3 vertinimas, balas ar sertifikavimo rezultatas.

Grafikas

Dienos eiga

LaikasTemaFormaRezultatas
09:00–09:45SOC branda. SIM3 modelio struktūraTeorijaBrandos teiginys ir įrodymo vartas
10:00–11:00O/H/T/P įrodymų žemėlapisPraktika P1Dimensijų vaizdas
11:00–12:0090 dienų brandos gerinimo eilėPraktika P25 darbai su priėmimo kriterijais
13:00–13:45Grėsmių žvalgybos (CTI) valdymasTeorijaPIR, šaltinių ir dalijimosi sprendimas
13:45–15:00Pažeidžiamumų prioritetizavimas ir MISP (I)Praktika P3Prioritetų eilė
15:15–16:30CTI / MISP sprendimo paketas (II)Praktika P4Kontroliuojamas įvykio juodraštis
16:30–16:55Rezultatų analizėRefleksijaIšvada: branda, CTI, veiksmas
17:00–19:00Savarankiškas darbasID-0390 dienų gerinimo planas
Pertraukos: 09:45–10:00, 12:00–13:00 (pietūs) ir 15:00–15:15. Užsiėmimai vyksta nuotoliniu būdu.

Mokymosi rezultatai

Dienos pabaigoje dalyvis geba

  1. D3.1Atskirti brandos teiginį nuo jį patvirtinančio įrodymo ir įvardyti įrodymo ribą.
  2. D3.2Sudaryti O/H/T/P (organizacija, žmonės, įrankiai, procesai) brandos vaizdą.
  3. D3.3Prioritetizuoti 90 dienų gerinimo darbus pagal riziką, vertę, priklausomybes ir priėmimo įrodymą.
  4. D3.4Suformuluoti prioritetinį žvalgybos poreikį (PIR), susietą su konkrečiu sprendimu ir terminu.
  5. D3.5Įvertinti šaltinio patikimumą, informacijos pasitikėjimą, IOC galiojimą ir klaidingai teigiamo įvykio riziką.
  6. D3.6Prioritetizuoti pažeidžiamumus pagal pritaikomumą, CVSS, EPSS, žinomą išnaudojimą, ekspoziciją ir turto svarbą.
  7. D3.7Parengti MISP įvykio juodraštį su TLP, distribution, to_ids, galiojimo ir publikavimo sprendimais.
  8. D3.8Pateikti atsekamą išvadą: faktas, sprendimas, savininkas, terminas, uždarymo įrodymas.

Praktika

Praktiniai darbai

Kiekvienas etapas turi trukmę, pateikiamą artefaktą ir priėmimo kriterijų. Darbai atliekami šablonų kopijose, originalūs įrodymai nekeičiami.

  1. P1

    O/H/T/P brandos žemėlapis

    16 brandos teiginių įvertinti pagal organizacijos, žmonių, įrankių ir procesų įrodymus, įvardijant kiekvieno įrodymo ribą.
    Trukmė:
    60 min.
    Pateikiama:
    ohtp_brandos_zemelapis.md
  2. P2

    90 dienų gerinimo eilė

    Penki darbai su savininkais, priklausomybėmis ir priėmimo įrodymais.
    Trukmė:
    60 min.
    Pateikiama:
    brandos_gerinimo_planas.csv
  3. P3

    Pažeidžiamumų prioritetizavimas

    Pritaikomumas ir bent šeši rizikos signalai: CVSS, EPSS, žinomas išnaudojimas (KEV), ekspozicija, turto svarba ir kontrolės priemonės.
    Trukmė:
    75 min.
    Pateikiama:
    pazeidziamumu_prioritetai.csv
  4. P4

    CTI ir MISP sprendimo paketas

    PIR, šaltinio patikimumas, IOC galiojimas, TLP, distribution ir to_ids sprendimai. Mokymų įvykis nepublikuojamas ir nesinchronizuojamas.
    Trukmė:
    75 min.
    Pateikiama:
    MISP įvykio juodraštis (JSON)

Papildomi LAB

Gilesnei praktikai

Papildomos 90 min. arba dviejų akademinių valandų užduotys automatiškai nepridedamos prie pilnos dienos: jų grafiką ir pateikimo laiką skiria dėstytojas.

  • LAB 5D3-BALTNET-CTI-002

    IOC gyvavimo ciklas ir testavimo išimtys

    Atnaujinti IOC sprendimus partneriui atšaukus indikatorių ir patikrinti, kad siaura testavimo išimtis neslopina kitų svarbių signalų.

  • LAB 6D3-BALTNET-FIX-003

    Taisymo validacija ir terminų kontrolė

    Nesutapatinti pataisos diegimo, laikinos kontrolės, nepritaikomumo ir patvirtinto uždarymo; apskaičiuoti vėlavimą ir pakartotinės patikros terminą.

Tęsti savo aplinkoje

Susiję įrankiai

  • SIEM.LT

    siem.lt

    Lokaliai veikianti grėsmių žvalgybos darbo vieta

    MISP indikatorius, jų geografiją ir IOC eksportą STIX 2.1 formatu galite tyrinėti SIEM.LT aplinkoje: lokaliai, be duomenų siuntimo į išorę.

    • MISP IOC ir IP geografija
    • OSINT / RSS radaras lietuviškai
    • IOC deduplikacija ir STIX 2.1 eksportas
    • Docker diegimas per kelias minutes

Ankstesnė diena

2 diena: Saugumo politika ir SOC techninė architektūra

2 diena

Kita diena

4 diena: Incidentų tyrimas, threat hunting, playbooks ir SOAR

4 diena