🎯 دیدگاه T1
حالا که فهمیدیم Alert چرا ایجاد شده، باید بفهمیم چه کسی، روی چه سیستمی و دقیقاً چه کاری انجام داده.
اینجا نباید فقط به یک لاگ نگاه کنیم. باید قطعات مختلف رو کنار هم بذاریم تا بفهمیم واقعاً چه اتفاقی افتاده.
مثلاً برای یه Alert مربوط به اجرای مشکوک PowerShell، باید ببینیم:
🔹 چه کاربری PowerShell رو اجرا کرده؟
🔹 روی کدوم سیستم اجرا شده؟
🔹 Source IP چی بوده؟
🔹 مقصد کجا بوده؟
🔹 چه Processی اجرا شده؟
🔹 Command Line چی بوده؟
🔹 این اتفاق دقیقاً چه زمانی رخ داده؟
🧠 نقشه ذهنی ساده:
Event
│
├── User
│ └── چه کسی؟
│
├── Host
│ └── روی کدام سیستم؟
│
├── Source
│ └── از کجا؟
│
├── Destination
│ └── به کجا؟
│
├── Process
│ ├── Process Name
│ ├── Parent Process
│ └── Command Line
│
└── Time
├── Start
└── End
⚙️ کاری که T1 باید انجام بده:
اینجا باید بتونه از بین اطلاعات مختلف، یه تصویر ساده از رخداد بسازه:
WHO?
↓
WHAT?
↓
WHERE?
↓
WHEN?
↓
HOW?
مثلاً در نهایت بتونه بگه:
«کاربر X روی سیستم Y، در ساعت Z، پردازش PowerShell رو با این Command Line اجرا کرده و با IP مقصد ارتباط داشته.»
⚠️ این اطلاعات پایهی Investigation هستن.
🔹️ چون تا وقتی ندونی چه کسی، کجا، کی و دقیقاً چه کاری انجام داده، نمیتونی درباره مشکوک یا عادی بودن رفتار تصمیم درستی بگیری.
@Socroot