
SOCアナリストおよびSOCアナリスト志望者向けの役立つリソース。
SOCアナリストおよびSOCアナリスト志望者のための有用なリソースを集めました。
このリポジトリは LetsDefend によって管理されています。新しいリソースを自由に追加してください。
ネットワークデバイス(ルーターやスイッチなど)はパケットルーティングが可能であるため、攻撃者から標的にされることがあります。攻撃者がデバイスの管理に干渉し、既存のリストを変更すると、攻撃の経路や影響が変わる可能性があります。これらの状況を検出するために、ネットワークデバイスのリストを定期的に確認することが有効です。また、デバイスによって生成されたログがあれば、それらの記録も調査すべきです。
UFW(Uncomplicated Firewall)は、コンソールとGUI(グラフィカルインターフェース)の両方でポートとファイアウォール操作を実行できるファイアウォールツールです。Linuxシステムにインストールされていますが、有効化する必要があります。他のファイアウォールソフトウェアと同様の操作を実行します。Linuxシステムを分析する際には、Linuxファイアウォールログを調査する必要があります。
Server Message Block(SMB)は、サーバーとクライアント間の通信を可能にするネットワークプロトコルです。SMBプロトコルは、共有ファイル、ネットワーク通信、プリンター共有、およびさまざまな接続へのアクセスを提供します。SMB接続はWindowsシステムで頻繁に使用されます。特にドメイン環境でその重要性が顕著です。攻撃者にとって重要な脆弱性のソースと見なされるSMBプロトコルは、防御側のアナリストが注意深く追跡する必要があります。したがって、SMBプロトコルログは優先的に調査されるべきです。
Windowsファイアウォールは、オペレーティングシステムにインストールされているMicrosoft開発のファイアウォールソフトウェアです。Windowsファイアウォールは、着信および発信トラフィックを設定できます。この設定はルールによって提供されます。Windowsファイアウォールログは、ネットワークによって調査できるリソースの1つです。
組織内部または組織の外部インターフェースに配置された侵入検知・防止(IDS/IPS)デバイスは、遭遇した違反に関する情報を記録します。アナリストによるこれらのログの調査は、攻撃の種類と攻撃に関連するいくつかのネットワーク動作を明らかにする可能性があります。
ハードウェアファイアウォールデバイスは、組織への攻撃が最初に遭遇され、パケットが特定のルールに従ってフィルタリングされる場所です。これらは組織の外部側で使用されるか、組織内で特定のネットワークセグメンテーションを実行し、そのセキュリティを確保するために使用されます。どちらの場合でも、これらのデバイスのログで攻撃者のネットワーク動作を検出できる可能性があります。調査しなければならないポイントの1つです。
アプリケーション層で発生する可能性のある脅威に対応するためにWeb側にインストールされるファイアウォールです。アプリケーションレベルの攻撃違反に対して、このセクションで重要な記録を取得できます。
Apacheは、無料でアクセス可能なオープンソースのWebサーバーソフトウェアです。IT業界で広く使用されています。UnixとWindowsの両方のサーバーで動作するため、好まれることがあります。Apache Webサーバーソフトウェアは、受信したリクエストのアクセスログを記録します。また、エラーログも保持します。Webサーバーに対する外部の脅威を確認するために、これらのログを調査する必要があります。
IIS(Internet Information Services)は、Microsoftによって開発され、Windowsシステムに組み込まれているWebサーバーです。Microsoftによって長年にわたって使用されてきました。IT業界での使用を考慮すると、かなり頻繁に使用されていると言えます。IIS Webサーバーに対する攻撃や違反を確認するためには、IISのログを調査する必要があります。
Nginxは、競合他社よりもはるかに高いパフォーマンス、高速、および少ないリソース消費を誇るWebサーバーソフトウェアです。その好まれ方と広範な使用により、このWebサーバーに対して多くの攻撃が開発される可能性があります。これらの攻撃を表示して分析するためには、ApacheやIIS Webサーバーと同様に、Webサーバーログを処理して調査する必要があります。
ブラウザは、Webページを表示できるソフトウェアです。押収されたシステムで攻撃者によって使用される可能性があるため、分析段階で接続されたスキャナーのアドレスなどの重要な部分は、攻撃者の痕跡を含む可能性があるため調査する必要があります。
DNSキャッシュは、システムで照会されたDNS分析が記録されるセクションです。攻撃者が使用していたコマンド&コントロールセンターの特定に役立つ可能性があります。攻撃に関する重要な情報を含む可能性があるため、確認する必要があります。
hostsファイルは、DNSサーバーを参照する前にIPアドレスを見つけるためにDNS分析を開始する最初の場所の1つです。押収されたシステムでは、攻撃者によってこのファイルに新しいレコードが追加されている可能性があります。攻撃者のドメイン名やコマンドコントロールサーバーのIPアドレスを含む可能性があるため、フォレンジック分析段階で確認すべきファイルの1つです。
RDPプロトコルは、ターゲットシステムへのリモート接続を可能にするプロトコルです。分析対象のシステムでは、RDP接続を行ったシステムに関する情報がRDPキャッシュに保存されます。攻撃者がRDP接続を行った場合、キャッシュから攻撃者のIPアドレス情報を取得できます。システムを分析する際に調査すべきポイントの1つです。
Windowsオペレーティングシステムにインストールされたアプリケーションは、独自の特別なログを持つ場合があり、これらのログはそのアプリケーションに関してアナリストが調査すべきソースです。
DLPソフトウェアは、データ漏洩を防ぐためにシステムにインストールされるセキュリティソフトウェアです。このソフトウェアは、実行するトランザクションに関するログを保持でき、これらのログは違反を検出するためにアナリストが調査すべきポイントの1つです。
エンドポイントセキュリティソリューションは、エンドユーザーデバイスにインストールされ、セキュリティを確保しデータ侵害を減らすことを目的としたセキュリティソフトウェアです。このソフトウェアは、違反が発生した場合に重要かつ包括的なログを作成できます。違反が発生したかどうかを理解し、詳細を確認するために、アナリストはこれらのログを調査する必要があります。
イベントログは、Windowsオペレーティングシステムに含まれるシステムの多くのポイントからログを収集する包括的なリソースです。これらのログには多種多様なログタイプが含まれます。これはセキュリティアナリストが調査すべき最も重要なログソースです。
ファイル整合性監視ソフトウェアは、システム内のファイルの変更とアクセスを追跡するセキュリティソフトウェアです。攻撃違反が発生した場合にどのファイルが変更されたかについての情報を得るために、アナリストはこれらのソフトウェアのログを調査する必要があります。
イベントログは、Windowsオペレーティングシステムに含まれるシステムの多くのポイントからログを収集する包括的なリソースです。これらのログには多種多様なログタイプが含まれます。これはセキュリティアナリストが調査すべき最も重要なログソースです。
ハニーポットシステムは、攻撃者専用にインストールされた実際のシステムのコピーであるトラップシステムです。ハニーポットシステムへの攻撃方法は、攻撃者が実際のシステムに対して使用する可能性のある攻撃ベクトルであるため、これらのシステムを介して得られたログは、重要な攻撃に対する対策を可能にします。したがって、これらのログには重要な情報が含まれている可能性があります。
MSSQLは、Microsoftのリレーショナルデータベース管理システムです。データベースとしてよく使用されます。MSSQLデータベースへの不正アクセスを表示したり、エラーメッセージを表示するために、MSSQLデータベースのログを確認することが重要です。
PowerShellは、コマンドラインシェル、スクリプト言語、構成管理フレームワークで構成されるクロスプラットフォームのタスク自動化ソリューションです。PowerShellはWindows、Linux、macOSで動作します。攻撃者はPowerShellを使用すると攻撃がより効果的になる可能性があるため、しばしば好まれます。システムで実行された有害なコマンドを検出し、攻撃を明らかにするために、PowerShellのログを調査する必要があります。
スケジュールされたタスクは、Windowsで特定の操作を特定の時間に実行するために使用されます。システムに侵入した攻撃者は、これを使用して永続性を確保できます。アナリストは、システムを保護し攻撃を検出する際に、スケジュールされたタスクのログを調査できます。
Windows Defenderは、Windowsオペレーティングシステムに付属する、システムを攻撃者やマルウェアから保護する責任を負う最も基本的な構造です。Windows Defenderのスキャンや検出結果に関連するログには、いくつかの重要な詳細が含まれている場合があります。したがって、このセクションのログを調査することで、攻撃の詳細に関連する新しい情報が得られる可能性があります。
WMI(Windows Management Instrumentation)は、Windowsオペレーティングシステム内のほぼすべてのオブジェクトを制御可能にし、オペレーティングシステムで操作および管理機能を実行できるテクノロジーです。WMIコマンドでシステム上で実行できる操作は多数あり、攻撃者がシステムでWMIコマンドを実行した場合、WMIのログを調査して評価する必要があります。
成功または失敗したログインおよび認証プロセスが記録されるログファイルは、認証ログと呼ばれます。重要なアカウントへの攻撃試行を確認できる認証ログファイルは、Linuxシステムの調査において重要な位置を占めます。
これは、カーネルの警告、情報、エラーレコードが保存されるファイルです。通常、カーネル関連のエラー状況で調査されます。
Linuxシステムにおいて、システムに関する一般的な情報やメッセージを示すログソースはsyslogと呼ばれます。Linuxシステムの調査における最初のポイントの1つです。