🎯 دیدگاه T1
حالا که فهمیدیم Alert چیه، قدم بعدی اینه که بفهمیم:
«اصلاً چرا این Alert ایجاد شده؟»
مثلاً یه Alert داریم با عنوان:
"Suspicious PowerShell Execution"
قرار نیست فقط به همین عنوان اکتفا کنیم.
باید بریم ببینیم چه Event یا چه رفتاری باعث شده Rule فعال بشه.
🔹 کدوم Event باعث ایجاد Alert شده؟
🔹 Rule دقیقاً دنبال چه رفتاری بوده؟
🔹 چه Command یا Processی اجرا شده؟
🔹 این رفتار قبل از Alert هم اتفاق افتاده؟
🔹 بعد از Alert چه اتفاقی افتاده؟
🔹 Eventهای مرتبط دیگهای داریم؟
🔹 این رفتار برای این سیستم یا کاربر عادیه یا نه؟
🧠 نقشه ذهنی ساده:
Alert
│
├── Detection Rule
│
├── Trigger Event
│
├── Related Events
│
├── Before
│ ├── Login
│ ├── Process
│ └── Network
│
├── Alert
│
└── After
├── Process
├── File
└── Network
⚙️ کاری که T1 باید انجام بده:
اینجا باید از خود Alert عبور کنه و برسه به شواهد.
یعنی:
Alert
↓
Why?
↓
Evidence
↓
Context
در واقع T1 باید بتونه جواب این سؤال رو بده:
«چه اتفاقی افتاد که این Rule تصمیم گرفت Alert ایجاد کنه؟»
هرچی این قسمت دقیقتر بررسی بشه، تصمیم نهایی T1 هم قابلاعتمادتر میشه.
@Socroot