
موارد مفيدة لمحلل SOC والمرشحين لمنصب محلل SOC.
لقد جمعنا للتو موارد مفيدة لمحللي SOC ومرشحي محللي SOC.
هذا المستودع تتم صيانته بواسطة LetsDefend. لا تتردد في إضافة موارد جديدة هنا.
يمكن أن تكون أجهزة الشبكة أحياناً هدفاً للمهاجمين لأن أجهزة الشبكة مثل أجهزة التوجيه والمفاتيح قادرة على توجيه الحزم. إذا تدخل المهاجم في إدارة مثل هذا الجهاز وغير القوائم الحالية، فقد يغير مسار الهجوم وتأثيره. من المفيد التحقق من قوائم أجهزة الشبكة بانتظام لكشف هذه المواقف. بالإضافة إلى ذلك، إذا كانت هناك سجلات ينتجها الجهاز، فيجب أيضاً فحص هذه السجلات.
UFW (جدار الحماية غير المعقد) هو أداة جدار حماية تسمح لنا بإجراء عمليات المنفذ وجدار الحماية على كل من وحدة التحكم وواجهة المستخدم الرسومية. يأتي مثبتاً في أنظمة لينكس ولكن يجب تفعيله. يقوم بعمليات مثل أي برنامج جدار حماية آخر. عند تحليل أنظمة لينكس، يجب فحص سجلات جدار الحماية لينكس.
بروتوكول كتلة رسائل الخادم (SMB) هو بروتوكول شبكة يتيح الاتصال بين الخادم والعميل. يوفر بروتوكول SMB الوصول إلى الملفات المشتركة واتصالات الشبكة ومشاركة الطابعات والاتصالات المختلفة. تُستخدم اتصالات SMB بشكل متكرر على أنظمة ويندوز. تبرز أهميتها خاصة في بيئات النطاق. بروتوكول SMB، الذي يُعتبر مصدراً هاماً للثغرات للمهاجمين، يحتاج إلى متابعة دقيقة من قبل المحلل على جانب الدفاع. لذلك، يجب فحص سجلات بروتوكول SMB بأولوية عالية.
جدار الحماية ويندوز هو برنامج جدار حماية من تطوير مايكروسوفت يأتي مثبتاً مع نظام التشغيل. يمكن لجدران الحماية ويندوز تكوين حركة المرور الواردة والصادرة. يتم توفير هذا التكوين من خلال قواعد. سجلات جدار الحماية ويندوز هي أحد الموارد التي يمكن فحصها بواسطة الشبكة.
أجهزة كشف ومنع الاختراق (IDS/IPS) الموضوعة داخل المؤسسة أو على الواجهة الخارجية للمؤسسة تسجل معلومات حول الانتهاكات التي تواجهها. فحص هذه السجلات من قبل المحلل قد يكشف عن نوع الهجوم وبعض الحركات الشبكية المتعلقة بالهجوم.
أجهزة جدار الحماية المادية هي المكان الذي يتم فيه أول مواجهة للهجمات الموجهة إلى المؤسسة، ويتم تصفية الحزم وفقاً لقواعد معينة. يمكن استخدامها على الجانب الخارجي للمؤسسة أو لإجراء تقسيم معين للشبكة داخل المؤسسة وضمان أمنها. في كلتا الحالتين، قد يكون من الممكن كشف حركات المهاجم الشبكية في سجلات هذه الأجهزة. إنها واحدة من النقاط التي يجب فحصها.
هو جدار الحماية المثبت على جانب الويب والذي يتوافق مع التهديدات التي قد تحدث في طبقة التطبيق. يمكن الحصول على سجلات مهمة في هذا القسم استجابة لانتهاكات الهجوم على مستوى التطبيق.
Apache هو برنامج خادم ويب مفتوح المصدر ومجاني الوصول. يُستخدم على نطاق واسع في صناعة تكنولوجيا المعلومات. يمكن تفضيله لأنه يعمل على خوادم يونكس وويندوز. برنامج خادم الويب Apache يسجل سجلات الوصول للطلبات المستلمة. كما يحتفظ بسجلات الأخطاء. يجب فحص هذه السجلات لرؤية التهديدات الخارجية لخادم الويب.
IIS (خدمات معلومات الإنترنت) هو خادم ويب تم تطويره بواسطة مايكروسوفت ومضمن في أنظمة ويندوز. تم تأسيسه واستخدامه بواسطة مايكروسوفت منذ فترة. بالنظر إلى استخدامه في قطاع تكنولوجيا المعلومات، يمكن القول إنه يُستخدم بشكل متكرر. لرؤية الهجمات والانتهاكات التي تُحاول على خادم الويب IIS، يجب فحص سجلات IIS.
Nginx هو برنامج خادم ويب ذو أداء أعلى بكثير، وهو أسرع ويتطلب استهلاك موارد أقل مقارنة بمنافسيه. نظراً لتفضيله وانتشار استخدامه، يمكن تطوير العديد من الهجمات ضد هذا الخادم. لعرض وتحليل هذه الهجمات، يجب التعامل مع سجلات خادم الويب وفحصها كما نفعل مع خادمي الويب Apache و IIS.
المتصفح هو برنامج يمكن من خلاله عرض صفحات الويب. نظراً لأنه يمكن استخدامه من قبل المهاجم في نظام تم ضبطه، يجب فحص الأجزاء التي قد تكون مهمة مثل العناوين المتصلة بالماسح أثناء مرحلة التحليل لأنها قد تحتوي على أثر للمهاجم.
ذاكرة التخزين المؤقت DNS هي القسم الذي يتم فيه تسجيل استعلامات DNS التي تم الاستعلام عنها في النظام. يمكن أن يساعدنا في تحديد مركز القيادة والتحكم الذي كان يستخدمه المهاجم. يجب التحقق منه لأنه قد يحتوي على معلومات مهمة حول الهجوم.
ملف Hosts هو أحد الأماكن الأولى التي نبدأ فيها تحليل DNS للعثور على عنوان IP قبل الرجوع إلى خادم DNS. في نظام تم ضبطه، قد يكون المهاجم قد أضاف سجلاً جديداً إلى هذا الملف. إنه أحد الملفات التي يجب التحقق منها خلال مرحلة تحليل الطب الشرعي لأنه قد يحتوي على اسم النطاق أو عنوان IP لخادم التحكم في الأوامر الخاص بالمهاجم.
بروتوكول RDP هو بروتوكول يتيح الاتصال عن بُعد بالنظام المستهدف. في النظام الذي تم تحليله، يتم حفظ معلومات حول الأنظمة التي لديها اتصال RDP في ذاكرة التخزين المؤقت لـ RDP. إذا كان المهاجم قد قام باتصال RDP، يمكن الحصول على معلومات عنوان IP للمهاجم في ذاكرة التخزين المؤقت. إنها واحدة من النقاط التي يجب فحصها أثناء تحليل النظام.
قد تحتوي التطبيقات المثبتة على نظام التشغيل ويندوز على سجلات خاصة بها، وهذه السجلات هي المصدر الذي يجب على المحلل فحصه بخصوص ذلك التطبيق.
برامج DLP هي برامج أمان مثبتة في النظام لمنع تسرب البيانات. يمكن لهذه البرامج الاحتفاظ بسجلات حول المعاملات التي تقوم بها، وهذه السجلات هي إحدى النقاط التي يجب على المحلل فحصها لكشف الانتهاكات.
حلول أمان نقاط النهاية هي برامج أمان تهدف إلى ضمان الأمن المثبت على أجهزة المستخدم النهائي وتقليل خروقات البيانات. يمكن لهذه البرامج إنشاء سجلات مهمة وشاملة في حالة حدوث انتهاك. لفهم ما إذا كان الانتهاك قد حدث ورؤية التفاصيل، يجب على المحلل فحص هذه السجلات.
سجلات الأحداث هي مصدر شامل يجمع سجلات من العديد من نقاط النظام المضمنة في نظام التشغيل ويندوز. تتضمن هذه السجلات مجموعة واسعة من أنواع السجلات. هذا هو أهم مصدر سجلات يجب على محلل الأمن فحصه.
برامج مراقبة تكامل الملفات هي برامج الأمان التي تتبع التغييرات والوصول إلى الملفات في النظام. للحصول على معلومات حول أي الملفات تم تغييرها في حالة حدوث انتهاك هجوم، يجب على المحلل فحص سجلات هذه البرامج.
أنظمة Honeypot هي أنظمة مصيدة وهي نسخة من الأنظمة الحقيقية المثبتة خصيصاً للمهاجم. نظراً لأن طرق الهجوم على أنظمة Honeypot قد تكون ناقل هجوم يمكن للمهاجم استخدامه ضد النظام الحقيقي، فإن السجلات التي تم الحصول عليها من خلال هذه الأنظمة تمكن من اتخاذ تدابير ضد الهجمات الكبيرة. لذلك، قد تحتوي هذه السجلات على معلومات حاسمة.
MSSQL هو نظام إدارة قواعد البيانات العلائقية من مايكروسوفت. غالباً ما يُستخدم كقاعدة بيانات. من المهم مراجعة سجلات قاعدة بيانات MSSQL لعرض الوصول غير المصرح به إلى قاعدة بيانات MSSQL أو لعرض رسائل الخطأ.
PowerShell هو حل أتمتة مهام متعدد المنصات يتكون من واجهة سطر أوامر ولغة برمجة نصية وإطار عمل لإدارة التهيئة. يعمل PowerShell على ويندوز ولينكس وماك أو إس. غالباً ما يفضله المهاجمون لأن الهجمات يمكن أن تكون أكثر فعالية عند تنفيذها باستخدام PowerShell. يجب فحص سجلات PowerShell لكشف الأوامر الضارة التي تم تشغيلها في النظام وكشف الهجوم.
تُستخدم المهام المجدولة في ويندوز لتنفيذ عمليات معينة في أوقات محددة. يمكن للمتسلل الذي يتسلل إلى النظام استخدام هذا لضمان الاستمرارية. يمكن للمحلل فحص سجلات المهام المجدولة أثناء تأمين النظام وكشف الهجمات.
ويندوز ديفندر هو البنية الأساسية المسؤولة عن حماية النظام الذي يأتي مع نظام تشغيل ويندوز من المهاجمين والبرامج الضارة. قد تحتوي السجلات المتعلقة بعمليات الفحص أو النتائج التي توصل إليها ويندوز ديفندر على بعض التفاصيل المهمة. لذلك، يمكن أن يوفر فحص السجلات في هذا القسم معلومات جديدة تتعلق بتفاصيل الهجوم.
WMI (إدارة ويندوز) هي تقنية تمكن من التحكم في كل كائن تقريباً في أنظمة تشغيل ويندوز ويمكنها تنفيذ العمليات ووظائف الإدارة في نظام التشغيل. العمليات التي يمكن تنفيذها باستخدام أوامر WMI على النظام عديدة، وإذا كان المهاجم قد قام بتشغيل أوامر WMI في النظام، فيجب فحص وتقييم سجلات WMI.
ملف السجل الذي يتم فيه تسجيل عمليات تسجيل الدخول والمصادقة الناجحة أو غير الناجحة يسمى سجل المصادقة. ملف سجل المصادقة، حيث يمكن رؤية محاولات الهجوم ضد الحسابات الهامة، له مكانة مهمة في فحص أنظمة لينكس.
هذا هو الملف الذي يتم فيه الاحتفاظ بسجلات التحذير والمعلومات والأخطاء الخاصة بالنواة. يتم فحصه عادةً في حالات الأخطاء المتعلقة بالنواة.
في أنظمة لينكس، يُسمى مصدر السجل الذي يظهر المعلومات والرسائل العامة حول النظام بسجل النظام. إنه أحد النقاط الأولى في دراسة أنظمة لينكس.