Pereiti prie turinio

4 diena

Incidentų tyrimas, threat hunting, playbooks ir SOAR

Dalyvis iš kelių signalų sukuria atsekamą incidento bylą, patikrina hipotezes ir parengia žmogaus valdomą reagavimo playbook su saugia SOAR vykdymo istorija.

Mokomoji byla
D4-BALTNET-HUNT-001
Programos temos
6, 7
Darbai
P1 · P2 · P3 · P4 · ID-04

Vieta mokymų grandinėje

Seka: signalas, triage, hipotezė, įrodymas, playbook, saugus veiksmas.

Dienos taisyklė

Galinio taško izoliavimas ir paskyros blokavimas tik simuliuojami; žmogaus vartai privalomi.

Grafikas

Dienos eiga

LaikasTemaFormaRezultatas
09:00–09:45Kibernetinių incidentų valdymasTeorijaTriage sprendimo modelis
10:00–12:00Incidentų tyrimas (triage ir threat hunting)Praktika P1 + P2Byla ir hipotezės
13:00–13:45Vidiniai dokumentai: playbooks ir SOARTeorijaPlaybook anatomija ir saugos vartai
13:45–15:00Techniniai reagavimo scenarijaiPraktika P3Reagavimo playbook
15:15–16:30Automatizuotas reagavimas su SOARPraktika P4SOAR vykdymo žurnalas
16:30–16:55Rezultatų refleksijaRefleksijaSprendimo ir įrodymų aptarimas
17:00–19:00Savarankiškas darbasID-04Pakartojamas reagavimo playbook
Pertraukos: 09:45–10:00, 12:00–13:00 (pietūs) ir 15:00–15:15. Užsiėmimai vyksta nuotoliniu būdu.

Mokymosi rezultatai

Dienos pabaigoje dalyvis geba

  1. D4.1Klasifikuoti ir prioritetizuoti signalą pagal poveikį, pasitikėjimą, skubą, turto ir tapatybės kontekstą.
  2. D4.2Sukurti atsekamą bylos laiko juostą, kiekvieną teiginį susiejant su šaltiniu ir konkrečiu lauku.
  3. D4.3Formuluoti hunting hipotezę su laukiamu elgesiu, duomenimis, laiko langu, patvirtinimo ir paneigimo sąlygomis.
  4. D4.4Naudoti ATT&CK T1078 ir T1059.001 kaip tyrimo kontekstą, bet ne kaip savarankišką incidento įrodymą.
  5. D4.5Atskirti patvirtintą incidentą, klaidingai teigiamą įvykį ir atvejį, kai nepakanka duomenų.
  6. D4.6Suprojektuoti playbook su trigeriu, privalomais laukais, rolėmis, žmogaus vartais, timeout, klaidos keliu ir rollback.
  7. D4.7Saugiai simuliuoti SOAR veiksmus ir palikti pilną sprendimų bei įrodymų istoriją.

Praktika

Praktiniai darbai

Kiekvienas etapas turi trukmę, pateikiamą artefaktą ir priėmimo kriterijų. Darbai atliekami šablonų kopijose, originalūs įrodymai nekeičiami.

  1. P1

    Triage ir incidento byla

    12 signalų įvertinti pagal poveikį, pasitikėjimą, skubą, turto ir tapatybės kontekstą; kiekvienas bylos teiginys susietas su šaltiniu ir lauku.
    Trukmė:
    60 min.
    Pateikiama:
    triage_sprendimai.csv + incidento_byla.md
  2. P2

    Threat hunting

    Trys hipotezės su patvirtinimo ir paneigimo sąlygomis, patikrintos keliuose duomenų šaltiniuose.
    Trukmė:
    60 min.
    Pateikiama:
    hunting_hipotezes.md
  3. P3

    Reagavimo playbook

    Versijuojamas playbook: trigeris, privalomi laukai, rolės, STOP ir žmogaus vartai, timeout, klaidos kelias ir rollback.
    Trukmė:
    75 min.
    Pateikiama:
    reagavimo_playbook.md
  4. P4

    SOAR simuliacija

    Dvi vykdymo šakos (patvirtinimo timeout ir trūkstamas savininkas) su pilna sprendimų ir įrodymų istorija.
    Trukmė:
    75 min.
    Pateikiama:
    soar_vykdymo_zurnalas.csv

Papildomi LAB

Gilesnei praktikai

Papildomos 90 min. arba dviejų akademinių valandų užduotys automatiškai nepridedamos prie pilnos dienos: jų grafiką ir pateikimo laiką skiria dėstytojas.

  • LAB 5D4-BALTNET-HUNT-002

    Hunting aprėptis ir išvadų ribos

    Išplėsti WS-23 elgesio paiešką į šešis objektus ir atskirti radinį nuo nepakankamo matomumo: „grandinė pagrįsta“ nėra „kompromitavimas patvirtintas“.

  • LAB 6D4-BALTNET-SOAR-003

    SOAR pakartojimas ir būsenos atkūrimas

    Saugus pakartojimas, kai užklausa dubliuojasi ar dingsta atsakas: operacijų raktai, patvirtinimų galiojimas ir atskirai tvirtinamas atkūrimas.

Tęsti savo aplinkoje

Susiję įrankiai

  • SIEM.LT

    siem.lt

    Lokaliai veikianti grėsmių žvalgybos darbo vieta

    Hunting metu rastus indikatorius galite sutikrinti su MISP šaltiniais SIEM.LT darbo vietoje ir grįžti į pirminį šaltinį.

    • MISP IOC ir IP geografija
    • OSINT / RSS radaras lietuviškai
    • IOC deduplikacija ir STIX 2.1 eksportas
    • Docker diegimas per kelias minutes

Ankstesnė diena

3 diena: SOC branda, grėsmių žvalgyba (CTI) ir pažeidžiamumų valdymas

3 diena

Kita diena

5 diena: Kultūra, pratybos, sistemų atkūrimas ir išmoktos pamokos

5 diena