🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Post #69
536
SO Showing posts older than #70 · Back to latest
1️⃣ راه ورود بدافزار
2️⃣ ابزار خروج اطلاعات (Data Leakage)
3️⃣ یا حتی مسیر اجرای حملات داخلی (Insider Threat)
▫️مسدود کردن کامل USB Storage
▫️اجازه فقط به USBهای مشخص (Whitelist)
▫️فعال بودن فقط کیبورد و موس
▫️لاگگیری از هر اتصال USB برای بررسیهای بعدی (SOC / SIEM)
⚠️ نکته مهم: بستن USB بدون مانیتورینگ و لاگگیری، امنیت کامل نیست.
پالیسی خوب = محدودسازی + ثبت لاگ + امکان بررسی
دیدن رفتار واقعی فایل.
مثلاً:
آیا فایل سعی میکنه به اینترنت وصل بشه؟
آیا کلید رجیستری میسازه؟
پروسس جدید ایجاد میکنه؟
فایل مشکوک مینویسه؟
رمزگذاری انجام میده؟
به C2 وصل میشه؟
Any.Run
Hybrid Analysis
Joe Sandbox
Cuckoo Sandbox (نسخه اوپنسورس)
✔️ جمعآوری لاگها از تمام داراییها (سرور، کلاینت، فایروال، AD، EDR و…)
✔️ تحلیل Real-Time اتفاقاتی که داره میافته
✔️ تشخیص رفتار غیرعادی قبل از اینکه تبدیل به Incident بشه
✔️ بفهمی Attack Chain داره شکل میگیره یا نه
✔️ ارتباط بین لاگها
✔️ نوشتن Rule و Use Case
✔️ بررسی هشدارهای EDR/XDR
✔️ تحلیل ترافیک شبکه (NTA/NDR)
SIEM (Splunk, QRadar, Elastic, Wazuh)
EDR (Defender, SentinelOne, CrowdStrike)
XDR/NDR (Microsoft XDR, Palo Alto Cortex, Darktrace)
Traffic Analyzer (Wireshark، NetFlow)
Dashboardها و Alertهای سفارشی
1️⃣ Splunk Enterprise Security
شاهکار سرعت و دقت. خیلیها توی سازمانهای بزرگ ازش استفاده میکنن.
2️⃣ Microsoft Sentinel
نسخه ابری مایکروسافت؛ مخصوص کسایی که زیرساختشون بیشتر روی Azure هست.
3️⃣ IBM QRadar
پایدار و قدیمی. برای محیطهای بسیار بزرگ عالیه.
4️⃣ Elastic SIEM (ELK)
اوپنسورس، منعطف و مناسب تیمهایی که کدمحور کار میکنن.
5️⃣ ArcSight
یكی از قدیمیترینها؛ هنوز هم تو خیلی سازمانها فعاله
▫️جمعآوری لاگ
▫️تشخیص تهدید
▫️ساختن داشبوردهای امنیتی
▫️هوشمندسازی آلارمها
▫️کمک به Incident Response
سامانه DLP یا Data Loss Prevention کاری میکنه که اطلاعات حساس سازمان بدون اجازه از محیط خارج نشه.🔹️ حالا DLP چه کمکی میکنه :
سیستم معمولاً این چند تا چیز رو پایش میکنه:
محتوای فایلها (Content Inspection)
رفتار کاربر در لحظه (User Action Monitoring)
مقصد داده (ایمیل، وب، فلش، پرینت و...)
الگوریتمهای تشخیص حساسیت (Regex، Fingerprint، Dictionary و...)
⚙️ چرا مهمه؟
چون بخش زیادی از نشت اطلاعات،
از داخل سازمان و توسط کاربرا اتفاق میافته — معمولاً هم غیرعمدی!
🔸️ جلوی خروج ناخواسته یا عمدی دیتا گرفته بشه
🔸️ لاگ کامل از رفتار کاربران داشته باشید
🔸️ سیاستهای امنیتی بر اساس نوع اطلاعات enforce بشن
🔸️ در صورت تخلف، سریع تیم امنیت آگاه بشه
چه محصولی آسیبپذیر شده
سطح ریسک چقدره (Critical / High / …)
چه نسخههایی مشکل دارن
کدوم نسخهها Patch شدن
🔗 لینک سایت :
fortiguard.fortinet.com/psirt

فایل یا لینک رو آپلود میکنی
سرویس با دهها آنتیویروس مختلف اسکنش میکنه
سریع بهت میگه مشکوکه یا بیخطر
حتی نشون میده بقیه کاربرها قبلاً این فایل رو آپلود کردهاند یا نه
اطلاعات فنی هم میده، ولی اگر فقط بخوای بدونی فایل سالمه یا نه، همون صفحه اولش کافیه
ایدهآل برای:
برنامهنویسها
کاربرای عادی که میخوان مطمئن شن لینک مشکوک نیست
ادمینهای شبکه
🔴 پس یک Reminder برای خودتون بذارید:
هر ۱۴ روز → آپدیت Signatureهای FortiWeb
Soc Root 📌 تا الان با چند درصد از مطالبی که گذاشتم ارتباط گرفتید ؟
🔴 کانال Soc Root یک کانال تخصصی در حوزهی SOC (مرکز عملیات امنیت) هست.
اینجا جاییه که من تجربیات، نکات عملی و دانش فنی خودم در زمینهی SOC رو با شما به اشتراک میذارم؛ از مشکلات واقعی محیطهای سازمانی گرفته تا سناریوهای کاربردی و نکات ریز اما مهم.
▫️ البته بین این مطالب تخصصی، اگر موضوعی پایهای وجود داره که نیاز دارید بهتر درک کنید، حتما بهم بگید.
در حد توانم آموزش همون مبحث رو بهصورت ساده و کاربردی داخل کانال قرار میدم تا مسیر یادگیریتون کاملتر بشه.