🎯 دیدگاه T1
وقتی یه Alert میاد، قرار نیست فقط اسمش رو ببینیم و سریع بگیم «خب، حمله شده!»
مثلاً اگه Alert نوشته باشه:
"Brute Force Detected"
اول باید ببینیم دقیقاً چه اتفاقی افتاده.
🔹 این Alert با چه Ruleای ایجاد شده؟
🔹 چه زمانی اتفاق افتاده؟
🔹 روی کدوم سیستم بوده؟
🔹 مربوط به چه کاربریه؟
🔹 چند بار این اتفاق تکرار شده؟
🔹 Source و Destination کجا هستن؟
🔹 Alert مشابه یا مرتبط دیگهای هم داریم؟
🧠 نقشه ذهنی ساده:
Alert
│
├── اسم Alert
├── Severity
├── Detection Rule
├── زمان رخداد
│
├── Source
│ ├── IP
│ ├── Host
│ └── User
│
├── Destination
│ ├── IP
│ ├── Host
│ └── Service
│
├── تعداد رخداد
│
└── Alertهای مرتبط
⚙️ کاری که T1 باید انجام بده:
قبل از اینکه بره سراغ Investigation، باید یه تصویر اولیه از Alert داشته باشه.
یعنی:
Alert
↓
Context
↓
Initial Understanding
به زبان ساده، T1 باید اول بفهمه:
«دقیقاً چه اتفاقی افتاده و این Alert چرا ایجاد شده؟»
بعد بره سراغ بررسیهای عمیقتر.
@Socroot