
Risorse utili per SOC Analyst e candidati SOC Analyst.
Abbiamo appena raccolto risorse utili per analisti SOC e candidati analisti SOC.
Questo repository è mantenuto da LetsDefend. Sentiti libero di aggiungere nuove risorse qui.
I dispositivi di rete possono talvolta essere presi di mira dagli aggressori perché i dispositivi di rete come router e switch sono in grado di instradare i pacchetti. Se l'aggressore interferisce con la gestione di tale dispositivo e modifica le liste esistenti, potrebbe cambiare il corso e l'effetto dell'attacco. È utile controllare regolarmente le liste dei dispositivi di rete per rilevare queste situazioni. Inoltre, se ci sono log prodotti dal dispositivo, anche tali registrazioni dovrebbero essere esaminate.
UFW (Uncomplicated Firewall) è uno strumento firewall che consente di eseguire operazioni su porte e firewall sia sulla console che sull'interfaccia grafica (GUI). Viene installato nei sistemi Linux ma deve essere attivato. Esegue operazioni proprio come altri software firewall. Quando si analizzano sistemi Linux, è opportuno esaminare i log del firewall Linux.
Server Message Block (SMB) è un protocollo di rete che consente la comunicazione tra server e client. Il protocollo SMB fornisce l'accesso a file condivisi, comunicazione di rete, condivisione stampanti e varie connessioni. Le connessioni SMB sono frequentemente utilizzate sui sistemi Windows. La sua importanza è particolarmente evidente negli ambienti di dominio. Il protocollo SMB, visto come un'importante fonte di vulnerabilità per gli aggressori, deve essere seguito attentamente dall'analista sul lato difensivo. Pertanto, i log del protocollo SMB dovrebbero essere esaminati con alta priorità.
Windows Firewall è un software firewall sviluppato da Microsoft che viene installato con il sistema operativo. I firewall Windows possono configurare il traffico in entrata e in uscita. Questa configurazione è fornita dalle regole. I log del firewall Windows sono una delle risorse che possono essere esaminate dalla rete.
I dispositivi di rilevamento e prevenzione delle intrusioni (IDS/IPS) posizionati all'interno dell'organizzazione o sull'interfaccia esterna dell'organizzazione registrano informazioni sulle violazioni che incontrano. L'esame di questi log da parte dell'analista può rivelare il tipo di attacco e alcuni movimenti di rete correlati all'attacco.
I dispositivi firewall hardware sono il punto in cui gli attacchi all'istituzione vengono incontrati per la prima volta e i pacchetti vengono filtrati secondo determinate regole. Possono essere utilizzati sul lato esterno dell'organizzazione o per eseguire una determinata segmentazione della rete all'interno dell'organizzazione e garantirne la sicurezza. In entrambi i casi, potrebbe essere possibile rilevare i movimenti di rete dell'aggressore nei log di questi dispositivi. È uno dei punti che deve essere esaminato.
È il firewall installato sul lato web che corrisponde alle minacce che possono verificarsi nel livello applicativo. In questa sezione è possibile ottenere registrazioni importanti in risposta a violazioni di attacchi a livello applicativo.
Apache è un software server web open-source gratuito. È ampiamente utilizzato nel settore IT. Può essere preferibile perché funziona sia su server Unix che Windows. Il software server web Apache registra i log di accesso delle richieste ricevute. Mantiene anche i log degli errori. Questi log devono essere esaminati per vedere le minacce esterne al server web.
IIS (Internet Information Services) è un server web sviluppato da Microsoft e integrato nei sistemi Windows. È stato creato e utilizzato da Microsoft molto tempo fa. Considerando il suo utilizzo nel settore IT, si può dire che sia abbastanza frequentemente utilizzato. Per vedere gli attacchi e le violazioni tentate al server web IIS, è necessario esaminare i log di IIS.
Nginx è un software server web con prestazioni molto più elevate, è più veloce e richiede un consumo di risorse inferiore rispetto ai concorrenti. A causa della sua preferenza e dell'uso diffuso, molti attacchi possono essere sviluppati contro questo server web. Per visualizzare e analizzare questi attacchi, i log del server web devono essere gestiti ed esaminati proprio come facciamo con i server web Apache e IIS.
Un browser è un software in cui è possibile visualizzare pagine web. Poiché può essere utilizzato dall'aggressore in un sistema sequestrato, le parti che possono essere importanti come gli indirizzi collegati allo scanner durante la fase di analisi dovrebbero essere esaminate in quanto potrebbero contenere una traccia dell'aggressore.
La cache DNS è la sezione in cui vengono registrate le analisi DNS interrogate nel sistema. Potrebbe aiutarci a localizzare il centro di comando e controllo utilizzato dall'aggressore. Deve essere controllata poiché potrebbe contenere informazioni importanti sull'attacco.
Il file hosts è uno dei primi posti in cui avviamo un'analisi DNS per trovare un indirizzo IP prima di fare riferimento al server DNS. In un sistema sequestrato, potrebbe essere stato aggiunto un nuovo record da parte dell'aggressore. È uno dei file che dovrebbero essere controllati durante la fase di analisi forense in quanto potrebbe contenere il nome di dominio o l'indirizzo IP del server di comando e controllo dell'aggressore.
Il protocollo RDP è un protocollo che consente la connessione remota al sistema di destinazione. Nel sistema analizzato, le informazioni sui sistemi con una connessione RDP vengono salvate nella cache RDP. Se l'aggressore ha effettuato una connessione RDP, è possibile ottenere le informazioni sull'indirizzo IP dell'aggressore nella cache. È uno dei punti che dovrebbero essere esaminati durante l'analisi di un sistema.
Le applicazioni installate sul sistema operativo Windows possono avere propri log speciali e questi log sono la fonte che dovrebbe essere esaminata dall'analista per quanto riguarda quell'applicazione.
Il software DLP è un software di sicurezza installato nel sistema per prevenire la perdita di dati. Questo software può tenere log sulle transazioni che esegue, e questi log sono uno dei punti che l'analista dovrebbe esaminare per rilevare violazioni.
Le soluzioni di sicurezza endpoint sono software di sicurezza volti a garantire la sicurezza installata sui dispositivi degli utenti finali e a ridurre le violazioni dei dati. Questo software può creare log importanti e completi in caso di violazione. Per capire se la violazione si è verificata e per vedere i dettagli, l'analista dovrebbe esaminare questi log.
I log degli eventi sono una risorsa completa che raccoglie log da molti punti del sistema inclusi nel sistema operativo Windows. Questi log includono una vasta varietà di tipi di log. Questa è la fonte di log più importante che l'analista di sicurezza dovrebbe esaminare.
Il software di monitoraggio dell'integrità dei file è il software di sicurezza che segue le modifiche e gli accessi ai file nel sistema. Per ottenere informazioni su quali file sono stati modificati in caso di violazione di un attacco, l'analista deve esaminare i log di questo software.
I log degli eventi sono una risorsa completa che raccoglie log da molti punti del sistema inclusi nel sistema operativo Windows. Questi log includono una vasta varietà di tipi di log. Questa è la fonte di log più importante che l'analista di sicurezza dovrebbe esaminare.
I sistemi Honeypot sono sistemi trappola che sono una copia di sistemi reali appositamente installati per l'aggressore. Poiché i metodi di attacco sui sistemi Honeypot possono essere un vettore di attacco che l'aggressore può utilizzare contro il sistema reale, i log ottenuti attraverso questi sistemi consentono di adottare misure contro attacchi significativi. Pertanto, questi log possono contenere informazioni critiche.
MSSQL è il sistema di gestione di database relazionali di Microsoft. Viene spesso utilizzato come database. È importante rivedere i log del database MSSQL per visualizzare accessi non autorizzati al database MSSQL o per visualizzare messaggi di errore.
PowerShell è una soluzione di automazione delle attività multipiattaforma composta da una shell a riga di comando, un linguaggio di scripting e un framework di gestione della configurazione. PowerShell funziona su Windows, Linux e macOS. Viene spesso preferito dagli aggressori perché gli attacchi possono essere più efficaci se eseguiti con PowerShell. I log di PowerShell devono essere esaminati per rilevare i comandi dannosi eseguiti nel sistema e per rivelare l'attacco.
Le attività pianificate vengono utilizzate in Windows per eseguire determinate operazioni a orari prestabiliti. L'intruso che si infiltra nel sistema può utilizzarle per garantire la persistenza. L'analista può esaminare i log delle attività pianificate durante la messa in sicurezza del sistema e il rilevamento degli attacchi.
Windows Defender è la struttura più basilare che si occupa di proteggere il sistema fornito con il sistema operativo Windows da aggressori e malware. I log relativi alle scansioni o ai risultati di Windows Defender possono contenere alcuni dettagli importanti. Pertanto, l'esame dei log in questa sezione può fornire nuove informazioni relative ai dettagli dell'attacco.
WMI (Windows Management Instrumentation) è una tecnologia che consente di controllare quasi tutti gli oggetti nei sistemi operativi Windows e può eseguire operazioni e funzioni di gestione nel sistema operativo. Le operazioni che possono essere eseguite con i comandi WMI sul sistema sono numerose e se l'aggressore ha eseguito comandi WMI nel sistema, i log di WMI devono essere esaminati e valutati.
Il file di log in cui vengono registrati i processi di login e autenticazione riusciti o non riusciti è chiamato auth log. Il file auth log, in cui è possibile vedere i tentativi di attacco contro account importanti, ha un posto importante nell'esame dei sistemi Linux.
Questo è il file in cui vengono conservati i record di avviso, informazione ed errore del kernel. Di solito viene esaminato in situazioni di errore relative al kernel.
Nei sistemi Linux, la fonte di log che mostra informazioni generali e messaggi sul sistema è chiamata syslog. È uno dei primi punti nello studio dei sistemi Linux.