این مشکل خیلی از افرادیه که تازه وارد مسیر SOC میشن.
ممکنه Networking بلد باشی، با Windows و Linux کار کرده باشی، SIEM و Sysmon رو بشناسی و حتی MITRE ATT&CK رو هم مطالعه کرده باشی؛ ولی وقتی یک Alert جلوت قرار میگیره، ندونی از کجا شروع کنی و چه چیزهایی رو کنار هم بذاری.
مشکل معمولاً کمبود دانش نیست؛ نداشتن چارچوب تحلیله.
مثلاً وقتی یک Alert میبینی:
1️⃣ Alert رو بفهم
چی شده؟ چرا Alert ساخته شده؟
2️⃣ Context جمع کن
کاربر؟ سیستم؟ زمان؟ Process؟ Command Line؟ IP؟
3️⃣ لاگهای مرتبط رو پیدا کن
قبل و بعد از Event چه اتفاقی افتاده؟
4️⃣ ارتباط بین Eventها رو بررسی کن
آیا این اتفاقها به هم مرتبط هستن؟
5️⃣ با اطلاعاتی که داری تصمیم بگیر
False Positive؟ فعالیت مشکوک؟ یا Incident؟
6️⃣ نتیجه رو مستند و در صورت نیاز Escalate کن.
📌 قرار نیست همه چیز رو همزمان استفاده کنی.
🔹️ دانش زیاد بدون چارچوب، موقع تحلیل Alert خیلی کمکت نمیکنه.
⚠️ چیزی که یک SOC Analyst خوب رو متفاوت میکنه اینه که میدونه برای هر Alert، چه دانشی رو، در چه مرحلهای و برای چه سؤالی استفاده کنه.
@Socroot