وقتی یک Alert میبینی، سریع نرو سراغ اینکه «این حمله هست یا نه؟»
اول بپرس:
«این سیستم معمولاً چه رفتاری داره؟»
مثلاً روی یک سرور، اجرای PowerShell ممکنه کاملاً عادی باشه.
اما اگر همون PowerShell روی یک Domain Controller اجرا بشه، توسط یک User غیرمعمول و با یک Command Line عجیب، ارزش بررسی خیلی بیشتری پیدا میکنه.
یعنی یک Event ثابت، روی سیستمهای مختلف میتونه Risk متفاوتی داشته باشه.
پس همیشه این سه مورد رو کنار هم ببین:
Event + Asset + User
📌 تحلیل خوب فقط بررسی کردن اینکه «چه اتفاقی افتاده» نیست؛
باید بدونی کجا، توسط چه کسی و در چه شرایطی اتفاق افتاده.
@Socroot