SOC Brifingi'nde Bulgularımı Nasıl Açıklarım?
Olay bulgularını sunma, devralmayı yazma ve mülakat senaryo sorularını açıkça yanıtlama rehberi.
Teknik beceri sizi analiz eder. İletişim sizi inanıldırır, finanse ettirir ve işe alınırsınız. Neler olduğunu, neden önemli olduğunu ve sırada ne yapılacağını açıklayabilen analistler, sadece daha derin araç bilgisine sahip ama mesajı iletemeyen meslektaşlarından sürekli olarak daha iyi performans gösterir.
Olay brifingi yapılandırması
Ters piramidi kullanın: sonuçla başlayın, sonra destekleyin. Breefinginize gelen bir müdür veya nöbetçi lider, ilk on saniyede "sizedeki risk var ve harekete geçmem gerekir mi" sorusunun cevabına ihtiyaç duyar; altıncı dakikadaki paket yakalama detayında gömülmüş değil.
Kullanışlı bir yapı:
- Neler oldu — bir cümle. "Finansta bir workstation kötü amaçlı makro çalıştırdı ve harici bir IP'ye bağlantı kurdu."
- Şimdiye kadarki etki — kapsam, etkilenen sistemler, dokunulan veya dokunulmayan veriler.
- Ne yaptık — zaten alınan izolasyon, engelleme, kapanma adımları.
- Ne gerekli — odada bulunan kişilerden alınması gereken kararlar, kaynaklar veya onaylar.
- Zaman çizelgesi — detay isteyenler için kısa kronolojik bir liste, başlıktan ayrı tutuldu.
Araştırma sürecinizi anlatmaktan kaçının ("ilk olarak EDR konsolunu kontrol ettim, sonra DNS günlüklerine döndüm") birisi özellikle nasıl oraya vardığını sormazsa. Bu senin metodun, onların sorunu değil. Yazılı rapor veya SME takip edilişi için saklayın.
Bağlamı kaybetmeyen devralma yazıları
Devralma başarısızlıkları bir nedenden daha fazla başarısız olur: giden analist, gelen tarafından yalnızca onların kafasında mevcut olan bağlamı hatırladığını varsayar. Devralma yazılarını okuyucunun shift'in sıfır belleğe sahip olduğu gibi yazın.
İyi bir devralma notu şunları içerir:
- Bilet/vaka ID ve mevcut durum (açık, izleniyor, yanıt bekleniyor)
- Araştırmayı neyin tetiklediği
- Neyin doğrulandığı ve neyin hala hipotez olduğu
- Spesifik sonraki adım ve bunu kimin yönettiği
- Herhangi bir engel (güvenlik duvarı değişikliği, kullanıcı geri araması bekleniyor)
Zayıf devralma satırı örneği: "HOST-2231'deki alerta baktım, şüpheli görünüyor, yarın kontrol edeceğim."
Güçlü bir örnek: "HOST-2231, imzasız ikili tarafından LSASS erişimi için Sigma kuralını tetikledi (proc: update.exe, hash: 3f2c...). EDR ile bellek dökümü oluşmadığı onaylandı. Kullanıcı saat 9'a kadar dışarıda — henüz mülakat yok. Sonraki adım: prefetch ve sched task yapıtlarını çek, ikili bilinen Mimikatz varyantıyla eşleşirse IR'ye yükselt."
İkinci versiyon, sonraki analisti işini yeniden yapmadan hemen harekete geçmesini sağlar.
Mülakat senaryo soruları: aslında ne test ediyorlar
Mülakatçı "bana bir kimlik avı uyarısını nasıl araştıracağınızı anlatın" dediğinde, doğru araç adlarını bilip bilmediğinizi derecelendiremiyorlar. Tekrarlanabilir bir sürece sahip olup olmadığınızı ve hafif basınç altında mantık yürütmenizi dışa doğru anlatıp anlatamayacağınızı kontrol ediyorlar — bu da gerçek shift'in tam olarak ne gereksinimdir.
Cevaplayı olayın kendisini yapılandırdığınız gibi yapılandırın:
- Triage önceliğinizi ilk olarak belirtin (bu kapsanmış mı, yayılıyor mu, yanlış pozitif aday mı)
- Çekeceğiniz spesifik yapıtları adlandırın (email başlıkları, gönderici itibarı, URL sandbox tetikleme, posta kutusu kuralları değişiklikleri)
- Sonraki adımınızı neyin değiştireceğini söyleyin ("sandbox tetiklemesi kimlik bilgisi hasat sayfasını gösterirse, son 24 saatte o kullanıcı tarafından başarılı doğrulamayı hemen kontrol ederdim")
- Escalation kriterleriyle kapatın — bunu doğrulanan bir olay vs. benign olarak kapatma olay olarak değiştiren şey nedir
Mülakatçılar adaylar şubeli mantığı olmadan mutlak terimlerle konuştuğunda dikkat ederler. Gerçek araştırmalar koşulludur: "X ise, Y; değilse, Z." Bu branching'i göstermek, daha önce duyduğunuz tüm günlük kaynağını ezberlemekten daha değerlidir.
Teknik olmayan paydaşlara çeviri
Bir CFO'nun "pass-the-hash aracılığıyla yanal hareket ve domain controller hedefleme" olması gerekmiyor. "Bir saldırgan, tüm şirket için erişimi kontrol eden bir sisteme ulaşmak için çalınan kimlik bilgilerini kullandı; başarısız olmadan önce engellendi." Teknik versiyonu isteyenlerin cevaplandırdığı veya takip belgesine ekleyenlere göre kullanılabilir, ancak konuşmaları açık dil iş etkileriyle yönetin: para, kapalı kalma süresi, veri maruziyeti, düzenleyici maruziyeti.
Üç bağlamın tamamında yardımcı olan bir alışkanlık — brifingler, devralma ve mülakatlar — başka bir şey yazmadan önce bir cümlelik bir özet yazıyor. Durumu bir cümleye sıkıştıramazsanız, başka birine açıklamak için onu yeterince iyi anlamamışsınızdır.
Olay yazı oluşturma ve mavi takım rolleri için özel mülakat hazırlığı hakkında daha fazla bilgi için, rapor yazma ve SOC analist mülakat pratiği hakkındaki ilgili Korra Studio bölümlerini kontrol edin.
AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.
Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.
Ücretsiz başlaarrow_forward