TGViewer
Channel Public Channel
Soc Root

Soc Root

@socroot

🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Subscribers
673
Photos
40
Videos
2
Links
34

Showing posts older than #244 · Back to latest

Older Posts 20 shown
Post #243 360
این عدم حمایت واقعا از برو بچه های دنیای سایبری بعیده 🙄
  • ❤ 22
  • 😁 4
  • 🔥 3
Post #242 402
Soc Root 📌 وظایف یک کارشناس SOC Tier 1 چیه؟ کارشناس سطح یک معمولاً اولین نفریه که با هشدارهای امنیتی سروکار داره. کار اصلیش اینه که هشدارها رو بررسی کنه، اطلاعات لازم رو جمع کنه و مشخص کنه کدوم مورد نیاز به بررسی بیشتر داره. 🔹 بررسی هشدارهای جدید در سامانه مدیریت…
📌 بررسی دلیل ایجاد Alert و جمع‌آوری اطلاعات مرتبط

🎯 دیدگاه T1

حالا که فهمیدیم Alert چیه، قدم بعدی اینه که بفهمیم:

«اصلاً چرا این Alert ایجاد شده؟»

مثلاً یه Alert داریم با عنوان:

"Suspicious PowerShell Execution"

قرار نیست فقط به همین عنوان اکتفا کنیم.

باید بریم ببینیم چه Event یا چه رفتاری باعث شده Rule فعال بشه.

🔹 کدوم Event باعث ایجاد Alert شده؟

🔹 Rule دقیقاً دنبال چه رفتاری بوده؟

🔹 چه Command یا Processی اجرا شده؟

🔹 این رفتار قبل از Alert هم اتفاق افتاده؟

🔹 بعد از Alert چه اتفاقی افتاده؟

🔹 Eventهای مرتبط دیگه‌ای داریم؟

🔹 این رفتار برای این سیستم یا کاربر عادیه یا نه؟

🧠 نقشه ذهنی ساده:

Alert
│
├── Detection Rule
│
├── Trigger Event
│
├── Related Events
│
├── Before
│ ├── Login
│ ├── Process
│ └── Network
│
├── Alert
│
└── After
├── Process
├── File
└── Network


⚙️ کاری که T1 باید انجام بده:

اینجا باید از خود Alert عبور کنه و برسه به شواهد.

یعنی:

Alert
↓
Why?
↓
Evidence
↓
Context

در واقع T1 باید بتونه جواب این سؤال رو بده:

«چه اتفاقی افتاد که این Rule تصمیم گرفت Alert ایجاد کنه؟»

هرچی این قسمت دقیق‌تر بررسی بشه، تصمیم نهایی T1 هم قابل‌اعتمادتر میشه.


@Socroot
  • 🆒 11
  • ❤ 6
  • 🔥 3
Post #241 306
Soc Root 📌 وظایف یک کارشناس SOC Tier 1 چیه؟ کارشناس سطح یک معمولاً اولین نفریه که با هشدارهای امنیتی سروکار داره. کار اصلیش اینه که هشدارها رو بررسی کنه، اطلاعات لازم رو جمع کنه و مشخص کنه کدوم مورد نیاز به بررسی بیشتر داره. 🔹 بررسی هشدارهای جدید در سامانه مدیریت…
📌 بررسی هشدارهای جدید در سامانه مدیریت رخدادها

🎯 دیدگاه T1

وقتی یه Alert میاد، قرار نیست فقط اسمش رو ببینیم و سریع بگیم «خب، حمله شده!»

مثلاً اگه Alert نوشته باشه:

"Brute Force Detected"

اول باید ببینیم دقیقاً چه اتفاقی افتاده.

🔹 این Alert با چه Ruleای ایجاد شده؟

🔹 چه زمانی اتفاق افتاده؟

🔹 روی کدوم سیستم بوده؟

🔹 مربوط به چه کاربریه؟

🔹 چند بار این اتفاق تکرار شده؟

🔹 Source و Destination کجا هستن؟

🔹 Alert مشابه یا مرتبط دیگه‌ای هم داریم؟


🧠 نقشه ذهنی ساده:

Alert
│
├── اسم Alert
├── Severity
├── Detection Rule
├── زمان رخداد
│
├── Source
│ ├── IP
│ ├── Host
│ └── User
│
├── Destination
│ ├── IP
│ ├── Host
│ └── Service
│
├── تعداد رخداد
│
└── Alertهای مرتبط


⚙️ کاری که T1 باید انجام بده:

قبل از اینکه بره سراغ Investigation، باید یه تصویر اولیه از Alert داشته باشه.

یعنی:

Alert
↓
Context
↓
Initial Understanding

به زبان ساده، T1 باید اول بفهمه:

«دقیقاً چه اتفاقی افتاده و این Alert چرا ایجاد شده؟»

بعد بره سراغ بررسی‌های عمیق‌تر.


@Socroot
  • 🔥 5
  • ❤ 2
  • 👏 2
Post #240 282
Soc Root 📌 وظایف یک کارشناس SOC Tier 1 چیه؟ کارشناس سطح یک معمولاً اولین نفریه که با هشدارهای امنیتی سروکار داره. کار اصلیش اینه که هشدارها رو بررسی کنه، اطلاعات لازم رو جمع کنه و مشخص کنه کدوم مورد نیاز به بررسی بیشتر داره. 🔹 بررسی هشدارهای جدید در سامانه مدیریت…
سعی میکنم تو چندتا پست یه Mind Map برای هرکدوم از این وظایف براتون ایجاد کنم تا شاید درک هر بخش چه برای خودم و چه برای شما راحتر باشه .
  • ❤ 10
Post #239 387
📌 وظایف یک کارشناس SOC Tier 1 چیه؟

کارشناس سطح یک معمولاً اولین نفریه که با هشدارهای امنیتی سروکار داره.

کار اصلیش اینه که هشدارها رو بررسی کنه، اطلاعات لازم رو جمع کنه و مشخص کنه کدوم مورد نیاز به بررسی بیشتر داره.

🔹 بررسی هشدارهای جدید در سامانه مدیریت رخدادها

🔹 بررسی دلیل ایجاد هر هشدار و جمع‌آوری اطلاعات مرتبط

🔹 بررسی کاربر، سیستم، آدرس IP، پردازش و زمان رخداد

🔹 بررسی لاگ‌های مرتبط و ساختن خط زمانی اتفاقات

🔹 بررسی آدرس IP، دامنه، فایل و سایر شاخص‌های مشکوک

🔹 تشخیص موارد عادی، مثبت کاذب و فعالیت‌های مشکوک

🔹 اولویت‌بندی هشدارها بر اساس شدت و میزان ریسک

🔹 ثبت نتیجه بررسی در سامانه تیکتینگ

🔹 ارجاع موارد مهم به کارشناس سطح دو

🔹 پیگیری هشدارها و تیکت‌های باز

🔹 بررسی وضعیت دریافت لاگ از تجهیزات و سامانه‌های مختلف

🔹 بررسی سلامت خود سامانه مدیریت رخدادها

📌 در واقع کارشناس سطح یک قرار نیست همه رخدادها رو از ابتدا تا انتها حل کنه.

⚠️ وظیفه اصلیش اینه که هشدار رو درست بررسی کنه، شواهد لازم رو جمع کنه و تصمیم بگیره که مورد باید بسته بشه یا برای بررسی بیشتر ارجاع داده بشه.

یک روند ساده برای کار روزانه:

"Alert" → "Triage" → "Investigation" → "Decision" → "Documentation" → "Escalation"



@Socroot
  • ❤ 5
Post #238 352
📌 وقتی یه URL مشکوک می‌بینی، مستقیم بازش نکن.

اول بندازش توی urlscan.io.


صفحه رو بررسی می‌کنه و اطلاعاتی مثل IPهای مقصد، Domainها، Redirectها، Requestها و Screenshot صفحه رو در اختیارت میذاره.

مثلاً می‌تونی متوجه بشی یک لینک ظاهراً ساده، در پشت صحنه به چه سرویس‌ها و آدرس‌هایی ارتباط برقرار می‌کنه.

⚠️ برای بررسی اولیه Phishing URLها و استخراج IOC، ابزار کاربردی‌ایه.

🔗 urlscan


@Socroot
  • ❤ 4
  • 👌 1
Post #237 375
📌 یه نکته ساده ولی خیلی مهم در تحلیل Alertها
وقتی یک Alert می‌بینی، سریع نرو سراغ اینکه «این حمله هست یا نه؟»

اول بپرس:
«این سیستم معمولاً چه رفتاری داره؟»
مثلاً روی یک سرور، اجرای PowerShell ممکنه کاملاً عادی باشه.
اما اگر همون PowerShell روی یک Domain Controller اجرا بشه، توسط یک User غیرمعمول و با یک Command Line عجیب، ارزش بررسی خیلی بیشتری پیدا می‌کنه.

یعنی یک Event ثابت، روی سیستم‌های مختلف می‌تونه Risk متفاوتی داشته باشه.
پس همیشه این سه مورد رو کنار هم ببین:
Event + Asset + User

📌 تحلیل خوب فقط بررسی کردن اینکه «چه اتفاقی افتاده» نیست؛
باید بدونی کجا، توسط چه کسی و در چه شرایطی اتفاق افتاده.


@Socroot
  • 🔥 5
Post #235
Soc Root pinned «رفقا دوست داشتید بیایید و راجب مصاحبه هایی که داشتید بگید . 🔹️ اینکه چه نکاتی رو اونجا متوجه شدید ؟ 🔹️ توی هر حوزه کارفرما چه انتظاراتی داره ؟ 🔹️ نیاز بازار کار دقیقا چیه ؟ میتونید زیر همین پست مطلبتون رو بنویسید و ارسال کنید . مطمئن باشید نکاتی که میگید…»
Post #234 479
رفقا دوست داشتید بیایید و راجب مصاحبه هایی که داشتید بگید .

🔹️ اینکه چه نکاتی رو اونجا متوجه شدید ؟
🔹️ توی هر حوزه کارفرما چه انتظاراتی داره ؟
🔹️ نیاز بازار کار دقیقا چیه ؟

میتونید زیر همین پست مطلبتون رو بنویسید و ارسال کنید .

مطمئن باشید نکاتی که میگید قطعا به درد چند نفر دیگه میخوره 🙏🏻

@Socroot
  • ❤ 6
  • 🙏 2
  • 🔥 1
Post #233 429
📌 خیلی چیزها بلدی، ولی هنوز نمی‌دونی توی SOC چطور ازشون استفاده کنی؟
این مشکل خیلی از افرادیه که تازه وارد مسیر SOC می‌شن.

ممکنه Networking بلد باشی، با Windows و Linux کار کرده باشی، SIEM و Sysmon رو بشناسی و حتی MITRE ATT&CK رو هم مطالعه کرده باشی؛ ولی وقتی یک Alert جلوت قرار می‌گیره، ندونی از کجا شروع کنی و چه چیزهایی رو کنار هم بذاری.

مشکل معمولاً کمبود دانش نیست؛ نداشتن چارچوب تحلیله.

مثلاً وقتی یک Alert می‌بینی:
1️⃣ Alert رو بفهم
چی شده؟ چرا Alert ساخته شده؟

2️⃣ Context جمع کن
کاربر؟ سیستم؟ زمان؟ Process؟ Command Line؟ IP؟

3️⃣ لاگ‌های مرتبط رو پیدا کن
قبل و بعد از Event چه اتفاقی افتاده؟

4️⃣ ارتباط بین Eventها رو بررسی کن
آیا این اتفاق‌ها به هم مرتبط هستن؟

5️⃣ با اطلاعاتی که داری تصمیم بگیر
False Positive؟ فعالیت مشکوک؟ یا Incident؟

6️⃣ نتیجه رو مستند و در صورت نیاز Escalate کن.


📌 قرار نیست همه چیز رو همزمان استفاده کنی.

🔹️ دانش زیاد بدون چارچوب، موقع تحلیل Alert خیلی کمکت نمی‌کنه.

⚠️ چیزی که یک SOC Analyst خوب رو متفاوت می‌کنه اینه که می‌دونه برای هر Alert، چه دانشی رو، در چه مرحله‌ای و برای چه سؤالی استفاده کنه.


@Socroot
  • 🔥 7
Post #232 378
🔎 ویژگی Timeline در ELK

یکی از قابلیت‌های کاربردی در Elastic Security هست که به Analyst کمک می‌کنه Eventهای مختلف رو کنار هم قرار بده و روند یک اتفاق یا حمله رو بهتر بررسی کنه.

📌 به جای اینکه فقط یک Log رو ببینیم، می‌تونیم فعالیت‌های مربوط به یک User، Host، IP یا Process رو در یک بازه زمانی مشخص کنار هم قرار بدیم و بفهمیم چه اتفاقی افتاده.

مثلاً بررسی کنیم: 🕒 چه زمانی یک Process اجرا شده؟
👤 کدام کاربر درگیر بوده؟
💻 روی کدام سیستم اتفاق افتاده؟
🌐 چه ارتباطات شبکه‌ای ایجاد شده؟


⚠️ در واقع Timeline کمک می‌کنه از بین هزاران Log، یک داستان قابل فهم از اتفاقات امنیتی بسازیم.


@Socroot
  • 🔥 4
Post #231 353
📌 فقط به Alert اعتماد نکن؛ Context مهم‌تره
فرض کنید SIEM بهتون Alert داده که یک PowerShell اجرا شده.
خود این Alert به‌تنهایی چیز زیادی نمیگه.
قبل از اینکه تصمیم بگیرید، چندتا سؤال ساده بپرسید:

چه کاربری اجراش کرده؟
روی کدوم سیستم؟
Parent Process چی بوده؟
Command Line چی بوده؟
قبل و بعدش چه Eventهایی ثبت شده؟
آیا ارتباط شبکه‌ای هم ایجاد شده؟


⚠️ گاهی یک Event به‌تنهایی کاملاً عادیه، ولی وقتی چند Event رو کنار هم می‌ذارید، داستان کاملاً فرق می‌کنه.

🔎 توی SOC، تحلیل واقعی یعنی Eventها رو کنار هم بذاری و Timeline بسازی.

@Socroot
  • 👏 6
Post #230 357
وضعیت هرشب 👌🏻🫪

@Socroot
  • 🤣 7
  • ❤ 1
Post #229 321
Soc Root Channel photo updated
پروفایل جدید بیشتر به دلم چسبید 🤌🏻
  • 👎 5
  • 🔥 4
  • 👏 1
Post #228
Channel photo updated
Post #227 374
بهترین گزینه برای کنترل و تخلیه استرس 👌🏻🔥

@Socroot
  • 👌 7
  • 👎 5
  • 👍 1
Post #226 320
Soc Root 📌 خیلی از تیم‌ها ساعت‌ها صرف تحلیل Alertها می‌کنن، ولی یه چیز مهم رو فراموش می‌کنن... اول باید مطمئن باشی خود SIEM سالمه. اگر Forwarderها از کار افتاده باشن، Indexها پر شده باشن، Parsing لاگ‌ها مشکل داشته باشه یا منابع SIEM تحت فشار باشن، ممکنه اصلاً بخشی…
یه کارشناس SOC ؛ ۳۰ دقیقه اول شروع شیفتش باید این داشبورد رو چک کنه .
  • 👍 4
  • 😁 1
Post #225 356
📌 خیلی از تیم‌ها ساعت‌ها صرف تحلیل Alertها می‌کنن، ولی یه چیز مهم رو فراموش می‌کنن...

اول باید مطمئن باشی خود SIEM سالمه.

اگر Forwarderها از کار افتاده باشن، Indexها پر شده باشن، Parsing لاگ‌ها مشکل داشته باشه یا منابع SIEM تحت فشار باشن، ممکنه اصلاً بخشی از لاگ‌ها رو از دست بدی.

به همین خاطر، هر SIEM باید یک Health Dashboard داشته باشه که حداقل این موارد رو نشون بده:

- وضعیت دریافت لاگ از Agentها و Log Sourceها
- Ingestion Rate (حجم لاگ ورودی)
- Parsing Errorها
- Queue و Bufferها
- Disk Usage
- CPU و RAM سرورها
- Index یا Storage Capacity
- Delay یا Latency دریافت لاگ
- تعداد Log Sourceهای Offline

📌 یادت باشه، اگر SIEM سالم نباشه، تحلیل Alertها هم قابل اعتماد نیست.


@Socroot
  • 👌 7
Post #224 367
📌 یه اشتباهی که خیلی از بچه‌ها موقع تحلیل لاگ انجام میدن اینه که فقط اسم Process رو می‌بینن.

در صورتی که خیلی وقت‌ها Parent Process از خود Process مهم‌تره.

مثلاً اجرای powershell.exe همیشه چیز عجیبی نیست؛ اما اگر ببینی توسط WINWORD.EXE اجرا شده، داستان فرق می‌کنه و ارزش بررسی بیشتری داره.
یا cmd.exe که توسط wscript.exe اجرا شده، می‌تونه یه زنگ خطر باشه.

⚠️ به همین خاطر، هر وقت یه Alert یا Process مشکوک دیدی، فقط خود Process رو بررسی نکن؛ اول ببین از کجا اجرا شده.
همین یه نکته ساده، توی خیلی از تحلیل‌ها کمکت می‌کنه سریع‌تر به نتیجه برسی.


@Socroot
  • 👏 8
  • 🔥 1
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →