
SOCアナリストおよびSOCアナリスト志望者向けの役立つリソース。
SOCアナリストおよびSOCアナリスト志望者のための有用なリソースを集めました。
このリポジトリは LetsDefend によって管理されています。新しいリソースを自由に追加してください。
ネットワークデバイス(ルーターやスイッチなど)はパケットルーティングが可能であるため、攻撃者から標的にされることがあります。攻撃者がデバイスの管理に干渉し、既存のリストを変更すると、攻撃の経路や影響が変わる可能性があります。これらの状況を検出するために、ネットワークデバイスのリストを定期的に確認することが有効です。また、デバイスによって生成されたログがあれば、それらの記録も調査すべきです。
UFW(Uncomplicated Firewall)は、コンソールとGUI(グラフィカルインターフェース)の両方でポートとファイアウォール操作を実行できるファイアウォールツールです。Linuxシステムにインストールされていますが、有効化する必要があります。他のファイアウォールソフトウェアと同様の操作を実行します。Linuxシステムを分析する際には、Linuxファイアウォールログを調査する必要があります。
Server Message Block(SMB)は、サーバーとクライアント間の通信を可能にするネットワークプロトコルです。SMBプロトコルは、共有ファイル、ネットワーク通信、プリンター共有、およびさまざまな接続へのアクセスを提供します。SMB接続はWindowsシステムで頻繁に使用されます。特にドメイン環境でその重要性が顕著です。攻撃者にとって重要な脆弱性のソースと見なされるSMBプロトコルは、防御側のアナリストが注意深く追跡する必要があります。したがって、SMBプロトコルログは優先的に調査されるべきです。
Windowsファイアウォールは、オペレーティングシステムにインストールされているMicrosoft開発のファイアウォールソフトウェアです。Windowsファイアウォールは、着信および発信トラフィックを設定できます。この設定はルールによって提供されます。Windowsファイアウォールログは、ネットワークによって調査できるリソースの1つです。
組織内部または組織の外部インターフェースに配置された侵入検知・防止(IDS/IPS)デバイスは、遭遇した違反に関する情報を記録します。アナリストによるこれらのログの調査は、攻撃の種類と攻撃に関連するいくつかのネットワーク動作を明らかにする可能性があります。
ハードウェアファイアウォールデバイスは、組織への攻撃が最初に遭遇され、パケットが特定のルールに従ってフィルタリングされる場所です。これらは組織の外部側で使用されるか、組織内で特定のネットワークセグメンテーションを実行し、そのセキュリティを確保するために使用されます。どちらの場合でも、これらのデバイスのログで攻撃者のネットワーク動作を検出できる可能性があります。調査しなければならないポイントの1つです。
アプリケーション層で発生する可能性のある脅威に対応するためにWeb側にインストールされるファイアウォールです。アプリケーションレベルの攻撃違反に対して、このセクションで重要な記録を取得できます。
Apacheは、無料でアクセス可能なオープンソースのWebサーバーソフトウェアです。IT業界で広く使用されています。UnixとWindowsの両方のサーバーで動作するため、好まれることがあります。Apache Webサーバーソフトウェアは、受信したリクエストのアクセスログを記録します。また、エラーログも保持します。Webサーバーに対する外部の脅威を確認するために、これらのログを調査する必要があります。
IIS(Internet Information Services)は、Microsoftによって開発され、Windowsシステムに組み込まれているWebサーバーです。Microsoftによって長年にわたって使用されてきました。IT業界での使用を考慮すると、かなり頻繁に使用されていると言えます。IIS Webサーバーに対する攻撃や違反を確認するためには、IISのログを調査する必要があります。
Nginxは、競合他社よりもはるかに高いパフォーマンス、高速、および少ないリソース消費を誇るWebサーバーソフトウェアです。その好まれ方と広範な使用により、このWebサーバーに対して多くの攻撃が開発される可能性があります。これらの攻撃を表示して分析するためには、ApacheやIIS Webサーバーと同様に、Webサーバーログを処理して調査する必要があります。
ブラウザは、Webページを表示できるソフトウェアです。押収されたシステムで攻撃者によって使用される可能性があるため、分析段階で接続されたスキャナーのアドレスなどの重要な部分は、攻撃者の痕跡を含む可能性があるため調査する必要があります。
DNSキャッシュは、システムで照会されたDNS分析が記録されるセクションです。攻撃者が使用していたコマンド&コントロールセンターの特定に役立つ可能性があります。攻撃に関する重要な情報を含む可能性があるため、確認する必要があります。
hostsファイルは、DNSサーバーを参照する前にIPアドレスを見つけるためにDNS分析を開始する最初の場所の1つです。押収されたシステムでは、攻撃者によってこのファイルに新しいレコードが追加されている可能性があります。攻撃者のドメイン名やコマンドコントロールサーバーのIPアドレスを含む可能性があるため、フォレンジック分析段階で確認すべきファイルの1つです。
RDPプロトコルは、ターゲットシステムへのリモート接続を可能にするプロトコルです。分析対象のシステムでは、RDP接続を行ったシステムに関する情報がRDPキャッシュに保存されます。攻撃者がRDP接続を行った場合、キャッシュから攻撃者のIPアドレス情報を取得できます。システムを分析する際に調査すべきポイントの1つです。
Windowsオペレーティングシステムにインストールされたアプリケーションは、独自の特別なログを持つ場合があり、これらのログはそのアプリケーションに関してアナリストが調査すべきソースです。
DLPソフトウェアは、データ漏洩を防ぐためにシステムにインストールされるセキュリティソフトウェアです。このソフトウェアは、実行するトランザクションに関するログを保持でき、これらのログは違反を検出するためにアナリストが調査すべきポイントの1つです。
エンドポイントセキュリティソリューションは、エンドユーザーデバイスにインストールされ、セキュリティを確保しデータ侵害を減らすことを目的としたセキュリティソフトウェアです。このソフトウェアは、違反が発生した場合に重要かつ包括的なログを作成できます。違反が発生したかどうかを理解し、詳細を確認するために、アナリストはこれらのログを調査する必要があります。