ฉันอธิบายการค้นพบของฉันในการชุมนุม SOC ได้อย่างไร
คำแนะนำในทางปฏิบัติสำหรับการชุมนุมเกี่ยวกับการค้นพบเหตุการณ์ การเขียนส่งมอบ และการตอบคำถามสถานการณ์การสัมภาษณ์อย่างชัดเจน
ทักษะทางเทคนิคนำมาซึ่งการวิเคราะห์ การสื่อสารนำมาซึ่งการเชื่อถือ การจัดสรรเงินทุน และการได้งาน นักวิเคราะห์ที่สามารถอธิบายสิ่งที่เกิดขึ้น เหตุใดจึงสำคัญ และสิ่งที่ต้องทำต่อไป มักจะมีประสิทธิภาพดีกว่าเพื่อนร่วมงานที่มีความรู้เครื่องมือลึกกว่า แต่ไม่สามารถส่งข้อความได้
การจัดโครงสร้างการชุมนุมเกี่ยวกับเหตุการณ์
ใช้ปิรามิดกลับหัว: เริ่มต้นด้วยข้อสรุป จากนั้นสนับสนุนมัน ผู้จัดการหรือผู้นำในการตอบโทรศัพท์ที่เข้ามาในการชุมนุมของคุณต้องได้รับคำตอบสำหรับ "เราถูกบุกรุกหรือไม่และฉันต้องดำเนินการหรือไม่" ในสิบวินาทีแรก ไม่ใช่ฝังอยู่ในรายละเอียดการจับแพ็กเก็ตที่นาทีที่หก
โครงสร้างที่ใช้ได้:
- สิ่งที่เกิดขึ้น — หนึ่งประโยค "สถานีงานในแผนกการเงินดำเนินการแมโครที่เป็นอันตรายและส่งข้อมูลไปยัง IP ภายนอก"
- ผลกระทบจนถึงตอนนี้ — ขอบเขต ระบบที่ได้รับผลกระทบ ข้อมูลที่สัมผัสหรือไม่สัมผัส
- สิ่งที่เราทำไปแล้ว — การแยกตัว การบล็อก ขั้นตอนการกักเก็บที่ดำเนินการแล้ว
- สิ่งที่เราต้องการ — การตัดสินใจ ทรัพยากร หรือการอนุมัติจากห้อง
- ไทม์ไลน์ — รายการลำดับเวลาสั้น ๆ สำหรับผู้ที่ต้องการรายละเอียด เก็บแยกจากหัวข้อ
หลีกเลี่ยงการบรรยายกระบวนการสืบสวนของคุณ ("ประการแรก ฉันตรวจสอบคอนโซล EDR จากนั้นฉันหมุนไปที่บันทึก DNS") เว้นแต่มีคนขอโดยเฉพาะว่าคุณได้มาอย่างไร นั่นคือวิธีการของคุณ ไม่ใช่ปัญหาของพวกเขา บันทึกไว้สำหรับรายงานลายลักษณ์อักษรหรือการติดตามผู้เชี่ยวชาญ
การเขียนส่งมอบที่ไม่สูญเสียบริบท
การส่งมอบกะล้มเหลวด้วยเหตุผลหนึ่งมากกว่าอื่น ๆ: นักวิเคราะห์ที่ออกไปคิดว่านักวิเคราะห์ที่เข้ามาจำบริบทที่มีอยู่เฉพาะในหัวของพวกเขา เขียนส่งมอบราวกับว่าผู้อ่านไม่มีความทรงจำเกี่ยวกับกะเลย
หมายเหตุส่งมอบที่ดีประกอบด้วย:
- ID ตั๋ว/กรณีและสถานะปัจจุบัน (เปิด การตรวจสอบ รอการตอบสนอง)
- สิ่งที่ทริกเกอร์การสืบสวน
- สิ่งที่ได้รับการยืนยันเทียบกับสมมติฐาน
- การดำเนินการที่เฉพาะเจาะจงต่อไปและผู้ที่เป็นเจ้าของ
- ตัวบล็อก (รอการเปลี่ยนแปลงไฟร์วอลล์ รอการโทรกลับผู้ใช้)
ตัวอย่างของบรรทัดส่งมอบที่อ่อนแอ: "ตรวจสอบการแจ้งเตือนใน HOST-2231 ดูเหมือนน่าสงสัย จะตรวจสอบพรุ่งนี้"
ตัวอย่างของหนึ่งที่แข็งแกร่ง: "HOST-2231 ทริกเกอร์กฎ Sigma สำหรับการเข้าถึง LSASS โดยไบนารีที่ไม่ได้ลงชื่อ (proc: update.exe, hash: 3f2c...) ยืนยันด้วย EDR ว่าไม่มีการจำลอง meomry ผู้ใช้อยู่นอกห้อง จนถึง 9 น. — ยังไม่มีการสัมภาษณ์ ขั้นตอนต่อไป: ดึง prefetch และ sched task artifacts, escalate ไป IR หากไบนารีตรงกับตัวแปร Mimikatz ที่รู้จัก"
เวอร์ชันที่สองช่วยให้นักวิเคราะห์คนถัดไปสามารถดำเนินการได้ทันทีโดยไม่ต้องทำซ้ำงานของคุณ
คำถามสถานการณ์การสัมภาษณ์: พวกเขากำลังทดสอบอะไรจริง ๆ
เมื่อผู้สัมภาษณ์พูดว่า "บอกฉันถึงวิธีการสืบสวนการแจ้งเตือนการเฟิร์ชชิ่ง" พวกเขาไม่ได้ให้คะแนนว่าคุณรู้ชื่อเครื่องมือที่ถูกต้อง พวกเขากำลังตรวจสอบว่าคุณมีกระบวนการที่ทำซ้ำได้และว่าคุณสามารถบรรยายเหตุผลของคุณออกมาได้อย่างชัดแจ้งภายใต้ความกดดันเล็กน้อย — ซึ่งเป็นสิ่งที่กะจริงต้องการ
จัดโครงสร้างคำตอบของคุณในลักษณะเดียวกับที่คุณจัดโครงสร้างเหตุการณ์เอง:
- ระบุลำดับความสำคัญในการคัดกรองก่อน (ถูกกักไว้หรือไม่ กำลังแพร่กระจายหรือไม่ เป็นตัวเลือกผลบวกลวง)
- ตั้งชื่อสิ่งประดิษฐ์เฉพาะที่คุณจะดึง (ส่วนหัวอีเมล ชื่อเสียงผู้ส่ง การระเบิด URL sandbox การเปลี่ยนแปลงกฎกล่องจดหมาย)
- บอกว่าสิ่งใดจะเปลี่ยนขั้นตอนต่อไปของคุณ ("หากการระเบิด sandbox แสดงหน้าเก็บข้อมูลประจำตัว ฉันจะตรวจสอบทันทีว่ามีการตรวจสอบสิทธิ์ที่สำเร็จจากผู้ใช้รายนั้นในช่วง 24 ชั่วโมงที่ผ่านมาหรือไม่")
- ปิดด้วยเกณฑ์การขยาย — สิ่งที่ทำให้คุณเรียกเหตุการณ์นี้เป็นเหตุการณ์ที่ยืนยันแล้วเทียบกับปิดมันเป็นสิ่งที่ไม่เป็นอันตราย
ผู้สัมภาษณ์สังเกตเห็นเมื่อผู้สมัครพูดในคำสำหรับผู้บริหารโดยไม่มีตรรกะการแตกแขนง การสืบสวนจริงเป็นเงื่อนไข: "ถ้า X แล้ว Y; ถ้าไม่เช่นนั้น Z" แสดงการแตกแขนงนั้นมีค่ามากกว่าการบ่นเรียกแหล่งบันทึกทุกแห่งที่คุณเคยได้ยิน
การแปลสำหรับผู้มีส่วนได้ส่วนเสียที่ไม่ใช่ทางเทคนิค
ซีเอฟโอไม่จำเป็นต้องได้ยินการเคลื่อนไหวด้านข้าง ผ่านการแฮช กำหนดเป้าหมายคอนโทรลเลอร์โดเมน" พวกเขาต้องการ "ผู้โจมตีใช้ข้อมูลประจำตัวที่ขโมยเพื่อพยายามไปถึงระบบที่ควบคุมการเข้าถึงสำหรับบริษัท เราบล็อกมันก่อนที่จะประสบความสำเร็จ" เก็บเวอร์ชันทางเทคนิคไว้ในภาคผนวกหรือเอกสารติดตามสำหรับผู้ที่ขอ แต่นำการสนทนาด้วยผลกระทบทางธุรกิจเป็นภาษาธรรมชาติ: เงิน ดาวน์ไทม์ เปิดเผยข้อมูล เปิดเผยข้อบังคับ
นิสัยหนึ่งที่ช่วยในสามบริบท — การชุมนุม ส่งมอบ และการสัมภาษณ์ — คือการเขียนสรุปประโยคเดียวก่อนที่คุณจะเขียนอื่น ๆ หากคุณไม่สามารถบีบอัดสถานการณ์ลงในประโยคเดียวได้ คุณก็ยังไม่เข้าใจมันเพียงพอที่จะอธิบายให้ผู้อื่นฟัง
สำหรับข้อมูลเพิ่มเติมเกี่ยวกับการจัดโครงสร้างการเขียนเหตุการณ์และการเตรียมสัมภาษณ์เฉพาะสำหรับบทบาททีมสีน้ำเงิน ตรวจสอบส่วน Korra Studio ที่เกี่ยวข้องเกี่ยวกับการเขียนรายงานและการฝึกปฏิบัติการสัมภาษณ์นักวิเคราะห์ SOC
เขียนด้วยความช่วยเหลือของ AI ตรวจสอบและเผยแพร่โดย Michal Pilch (CISSP), Korra Studio
นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1
เริ่มใช้งานฟรีarrow_forward