4 diena
Incidentų tyrimas, threat hunting, playbooks ir SOAR
Dalyvis iš kelių signalų sukuria atsekamą incidento bylą, patikrina hipotezes ir parengia žmogaus valdomą reagavimo playbook su saugia SOAR vykdymo istorija.
- Mokomoji byla
- D4-BALTNET-HUNT-001
- Programos temos
- 6, 7
- Darbai
- P1 · P2 · P3 · P4 · ID-04
Vieta mokymų grandinėje
Seka: signalas, triage, hipotezė, įrodymas, playbook, saugus veiksmas.
Dienos taisyklė
Galinio taško izoliavimas ir paskyros blokavimas tik simuliuojami; žmogaus vartai privalomi.
Grafikas
Dienos eiga
| Laikas | Tema | Forma | Rezultatas |
|---|---|---|---|
| 09:00–09:45 | Kibernetinių incidentų valdymas | Teorija | Triage sprendimo modelis |
| 10:00–12:00 | Incidentų tyrimas (triage ir threat hunting) | Praktika P1 + P2 | Byla ir hipotezės |
| 13:00–13:45 | Vidiniai dokumentai: playbooks ir SOAR | Teorija | Playbook anatomija ir saugos vartai |
| 13:45–15:00 | Techniniai reagavimo scenarijai | Praktika P3 | Reagavimo playbook |
| 15:15–16:30 | Automatizuotas reagavimas su SOAR | Praktika P4 | SOAR vykdymo žurnalas |
| 16:30–16:55 | Rezultatų refleksija | Refleksija | Sprendimo ir įrodymų aptarimas |
| 17:00–19:00 | Savarankiškas darbas | ID-04 | Pakartojamas reagavimo playbook |
Mokymosi rezultatai
Dienos pabaigoje dalyvis geba
- D4.1Klasifikuoti ir prioritetizuoti signalą pagal poveikį, pasitikėjimą, skubą, turto ir tapatybės kontekstą.
- D4.2Sukurti atsekamą bylos laiko juostą, kiekvieną teiginį susiejant su šaltiniu ir konkrečiu lauku.
- D4.3Formuluoti hunting hipotezę su laukiamu elgesiu, duomenimis, laiko langu, patvirtinimo ir paneigimo sąlygomis.
- D4.4Naudoti ATT&CK T1078 ir T1059.001 kaip tyrimo kontekstą, bet ne kaip savarankišką incidento įrodymą.
- D4.5Atskirti patvirtintą incidentą, klaidingai teigiamą įvykį ir atvejį, kai nepakanka duomenų.
- D4.6Suprojektuoti playbook su trigeriu, privalomais laukais, rolėmis, žmogaus vartais, timeout, klaidos keliu ir rollback.
- D4.7Saugiai simuliuoti SOAR veiksmus ir palikti pilną sprendimų bei įrodymų istoriją.
Praktika
Praktiniai darbai
Kiekvienas etapas turi trukmę, pateikiamą artefaktą ir priėmimo kriterijų. Darbai atliekami šablonų kopijose, originalūs įrodymai nekeičiami.
- P1
Triage ir incidento byla
12 signalų įvertinti pagal poveikį, pasitikėjimą, skubą, turto ir tapatybės kontekstą; kiekvienas bylos teiginys susietas su šaltiniu ir lauku.- Trukmė:
- 60 min.
- Pateikiama:
- triage_sprendimai.csv + incidento_byla.md
- P2
Threat hunting
Trys hipotezės su patvirtinimo ir paneigimo sąlygomis, patikrintos keliuose duomenų šaltiniuose.- Trukmė:
- 60 min.
- Pateikiama:
- hunting_hipotezes.md
- P3
Reagavimo playbook
Versijuojamas playbook: trigeris, privalomi laukai, rolės, STOP ir žmogaus vartai, timeout, klaidos kelias ir rollback.- Trukmė:
- 75 min.
- Pateikiama:
- reagavimo_playbook.md
- P4
SOAR simuliacija
Dvi vykdymo šakos (patvirtinimo timeout ir trūkstamas savininkas) su pilna sprendimų ir įrodymų istorija.- Trukmė:
- 75 min.
- Pateikiama:
- soar_vykdymo_zurnalas.csv
Papildomi LAB
Gilesnei praktikai
Papildomos 90 min. arba dviejų akademinių valandų užduotys automatiškai nepridedamos prie pilnos dienos: jų grafiką ir pateikimo laiką skiria dėstytojas.
LAB 5D4-BALTNET-HUNT-002
Hunting aprėptis ir išvadų ribos
Išplėsti WS-23 elgesio paiešką į šešis objektus ir atskirti radinį nuo nepakankamo matomumo: „grandinė pagrįsta“ nėra „kompromitavimas patvirtintas“.
LAB 6D4-BALTNET-SOAR-003
SOAR pakartojimas ir būsenos atkūrimas
Saugus pakartojimas, kai užklausa dubliuojasi ar dingsta atsakas: operacijų raktai, patvirtinimų galiojimas ir atskirai tvirtinamas atkūrimas.
Tęsti savo aplinkoje
Susiję įrankiai
SIEM.LT
siem.ltLokaliai veikianti grėsmių žvalgybos darbo vieta
Hunting metu rastus indikatorius galite sutikrinti su MISP šaltiniais SIEM.LT darbo vietoje ir grįžti į pirminį šaltinį.
- MISP IOC ir IP geografija
- OSINT / RSS radaras lietuviškai
- IOC deduplikacija ir STIX 2.1 eksportas
- Docker diegimas per kelias minutes