SOC Analyst Vocabulary: SIEM, Threat Hunting, SOAR, IOC/IOA, і Alert Triage

Майстер лексики аналітиків SOC для фахівців з безпеки ІТ: SIEM, сортування попереджень, полювання на загрози, IOC, IOA, підручники SOAR, розвідка загроз, мова ескалації та комунікація передачі змін.

Оперативний центр безпеки (SOC) має свій власний словник — щільний набір термінів, що використовуються щодня аналітиками, мисливцями за загрозами і інженерами синьої команди. Для не рідних носіїв англійської мови, які працюють у сфері безпеки, цей словник особливо важливий: неправильне розуміння терміну під час виклику відповіді на інцидент або передачі зміни може мати реальні наслідки.

У цій статті наведено словниковий запас, який вам потрібен для роботи на посаді аналітика SOC, участі у тренуваннях команди « Blue Team », а також для обговорення виявлення загроз і відповіді на них англійською мовою.


Розділ 1: Середовище SOC

Центр безпеки (СОЦ) Централізована команда (або функція), відповідальна за моніторинг, виявлення, розслідування та реагування на події безпеки. Аналізатори SOC працюють з панелей управління, черг попереджень і потоків розвідки загроз, щоб знайти і реагувати на загрози.

  • “Наш SOC працює 24/7 в три зміни. Аналізатори Tier 1 займаються сортуванням попереджень, Tier 2 розслідує підтверджені інциденти, а Tier 3 (полювальники за загрозами) проактивно шукають не виявлені загрози. ”*

Аналізатори 1-го, 2-го, 3-го рівнів Три рівні стажу роботи SOC-аналізатора. Рівень 1: моніторить чергу попереджень, виконує початковий сортування, ескалацію. Рівень 2: розслідує ескалацію попереджень, аналізує інциденти, пише звіти про інциденти. Рівень 3: активне полювання на загрози, розробка правил, розширене реагування на інциденти.

  • « Я пересунув попередження на рівень 2 — це виглядало як легальний входження, але з IP- адреси країни, з якої користувач ніколи раніше не входив до системи. Tier 2 буде розслідувати подальші події».*

** Черга попереджень (Попередження про затримку) ** Список попереджень безпеки, які очікують на перегляд аналітиком. У великих організаціях черга попереджень може містити сотні попереджень на день. Ефективна сортування є критичним для пріоритетності високої точності попереджень над шумом.

  • “Наша черга попереджень до ранку понеділка налічувала 200 елементів. Ми сортували за тяжкістю і джерелом — тільки 12 потребували практичного розслідування.»*

Розділ 2: SIEM Vocabulary

**SIEM (інформація безпеки та керування подіями) ** Центральна платформа SOC — збирає журнали з усієї організації (брандмауэри, кінцеві точки, хмарні служби, програми), застосовує правила кореляції для виявлення підозрілих шаблонів і піднімає попередження для перегляду аналітиками. Приклади: Splunk, Microsoft Sentinel, Elastic SIEM, IBM QRadar.

  • “Ми вчора встановили журнали нової програми SaaS в Sentinel. Тепер ми можемо корелювати його події з кінцевими точками і мережевими журналами в одному запиті.”*

** Введення джерела журналу ** Процес налаштування нової системи для надсилання її журналів до SIEM. Включає аналіз необроблених форматів журналів, нормалізацію полів і застосування початкових правил виявлення.

“Ми тільки що встановили сервер API Kubernetes як джерело журналу — тепер ми попереджаємо про спроби виконання kubectl і створення контейнера з привілеями.”

** Правило виявлення (правило кореляції) ** Логічне правило, яке SIEM оцінює за вхідними даними журналу, щоб визначити підозрілі шаблони. Якщо правило збігається з цим, програма створює попередження. Правила можуть бути засновані на порозі (10 невдалих входів за 5 хвилин), засновані на шаблоні або засновані на ML.

  • “Правило виявлення заповнення унікальних даних: > 100 невдалих спроб автентифікації з однієї IP- адреси протягом 60 секунд, що стосуються > 50 різних облікових записів користувачів. Правило було введено в дію о 2:14 ранку — підтверджена атака наповнення унікальних даних».*

** UEBA (Аналіз поведінки користувачів і об’ єктів) ** Визначення на основі машинного навчання, яке створює базу звичайної поведінки для користувачів і об’ єктів (пристроїв, програм) і попереджає про відхилення. Виявляє внутрішні загрози і перехоплення облікових записів, які не виявлені методом виявлення на основі правил.

*“UEBA зафіксувала обліковий запис CFO — масове завантаження файлів в середині ночі, з пристрою, який не зареєстрований у CFO. Оказалось, что я их ассистент, использующий личный ноутбук. Порушено закон про охорону праці»

Ложно позитивний Попередження, яке викликається, але не представляє реальної загрози безпеці. Надлишок хибних позитивних є основною проблемою SOC — вони створюють втому від попереджень і призводять до того, що аналітики пропускають реальні загрози.

  • « Наш брандмауер веб- програм створював 500 хибних позитивних результатів на день для законного тесту проникнення, який вже тривав. Ми налаштували правило, щоб придушити попередження з дозволеного діапазону тестування IP.”*

Ложний негативний Випадок, коли відбувається реальна загроза безпеці, але не створюється попередження. Найнебезпечніший результат у виявленні безпеки.

*“Противник використовував методи, що не вимагають використання комп’ютера — запускав тільки вбудовані інструменти Windows. Наши правила конечных точек были сосредоточены на выполнении вредоносного ПО и полностью пропустили атаку. Це хибний негативний результат, який нам потрібно виправити за допомогою нових правил виявлення»


Розділ 3: Словник тривожного тривання

  • Триаже Процес перегляду попередження з метою визначення, чи є воно справжньою загрозою, класифікації його тяжкості і прийняття рішення щодо наступної дії: відкинути, стежити, ескалацію або обмеження і усунення. Замість нього використовується термінологія.
  • “Процес сортування для цього попередження: перевірка репутації IP-адреси джерела, перегляд останньої діяльності користувача, кореляція з подіями кінцевої точки. Рішення: ескалація до Tier 2 — комбінація знаків є підозрілою. *

** Збагачення (Попередження про збагачення) ** Додати контекст до попередження, щоб допомогти аналітику прийняти краще рішення. Джерела збагачення: розвідка загроз (чи відомо, що ця IP- адреса є шкідливою?), ідентифікація користувача (хто є зараженим користувачем?), інвентар активів (який це сервер?), дані про вразливість (чи можна використати цей CVE?).

  • “Перед ескаляцією, я розширив попередження: IP-адреса джерела знаходиться у трьох списках блокування загроз, цільовий користувач працює у фінансах, а кінцева точка не латована (має відкритий CVE-2024-1234). Це високоприоритетне розслідування.»*

** Відкинути / Придушити ** Позначити попередження як таке, що не потребує дослідження — зазвичай, це буде зроблено, оскільки попередження було підтверджено як хибно позитивне. Правила придушення запобігають тому, щоб той самий хибний позитивний результат створював шум у майбутньому.

  • “Я відкидаю це попередження — це автоматизований засіб резервування, який запускається щоночі о 3 годині ранку. Я створю правило придушення, щоб воно не з’являлося в черзі завтра.»*
  • Вперед Передача попередження або інциденту вищому рівню або іншій команді для подальшого розслідування або дії. Ескаляція повинна включати резюме висновків, переглянуті докази і причину ескалації.
  • “Я переношу це до рівня 2 з таким контекстом: невдалий вхід з 45 унікальних IP- адрес, націлених на ті ж 3 облікових записів адміністратора, протягом 10- х хвилинного вікна. Відповідає нашому шаблону виявлення заповнення унікальних даних. Прикріплені необроблені журнали

Розділ 4: Словник пошуку загроз

Полювання на небезпеку Проактивна робота з безпеки, де аналітики шукають загрози, які обійшли автоматичне виявлення - без початку від попередження. Заснована на гіпотезах: «як би це виглядало, якби противник вже був у нашій мережі, рухаючись в горизонтальному напрямку?»

  • “Гіпотеза цього тижня: припустимо, що супротивник вкрав дані розробника і намагається перейти до виробничого режиму. Я запитую аномалії внутрішніх мережевих з’єднань з хостів зони розробників до виробничих баз даних.”*

Гіпотетичне полювання Полювання на загрози, що починається з конкретної, перевіряючої гіпотези, отриманої з розвідки загроз, аналізу інцидентів або атаки TTP. Більш фокусований і ефективний, ніж відкритий видобуток даних.

*“Наша гіпотеза: група APT використовує кодовані команди PowerShell, щоб уникнути виявлення підпису. Ми шукаємо Base64-кодовані виконання PowerShell, запущені з програм Office на всіх кінцевих точках. *

ТТП (Тактика, Методика, Процедури) Шаблони поведінки конкретного учасника загрози - як вони отримують доступ (тактики), які конкретні методи вони використовують (техніки) і детальні кроки цих методів (процедури). Описано за допомогою MITRE ATT&CK framework.

  • “Ця атака відповідає TTP FIN7: додаток для підробки → макрос VBS → черговий люк Carbanak. Ми відобразили показники на ATT&CK техніки T1566.001, T1059.005, і T1021.002.”*

ІНДИКАТОРИ КОМПРОМИСУ Судебно-медицинский артефакт, который указывает на то, что система была скомпрометирована. Приклади: шкідливі IP- адреси, геш- файли відомих програм, що містять шкідливі коди, підозрілі назви доменів, незвичайні ключі реєстру. Реактивний — знайдений після факту.

“ІОЦ з інциденту: геш SHA256:abc123 злочинного коду, домен C2 evil-cdn.com, і ключ реєстру HKLM\Software\Malware\config. Ми відправили всі три МОК до списку заборонених».

Індикатор атаки Шаблон поведінки, який вказує на те, що може тривати атака, навіть якщо не було виявлено шкідливого програмного забезпечення. Приклади: незвичне збільшення привілеїв процесу, шаблони горизонтального руху, ненормальні шаблони доступу до даних. Проактивний — виявляє намір перед завершенням компромісу.

  • “IOA було ланцюгом подій: створення запланованого завдання користувачем, який не є адміністратором, за яким слідувало нове вихідне з’ єднання з IP- адресою без попередньої історії. Немає шкідливого програмного забезпечення на диску, але чіткий шаблон поведінки нападника. *

Розділ 5: SOAR і Playbooks

** SOAR (Оркестрація, автоматизація та реагування безпеки) ** Платформа, яка автоматизує повторювані завдання SOC — посилення попереджень, запуск playbooks, надсилання повідомлень і організацію відповідей за допомогою інструментів безпеки. Зменшує середній час відповіді аналізатора (MTTR).

  • “Наша SOAR автоматично поповнює кожне попередження IP- репутацією, відомостями про користувача і даними про активи, перш ніж воно з’ являється в черзі аналітиків. Тип 1 тепер має контекст, перш ніж вони навіть подивитися на попередження. ”*

Правопис (SOAR Playbook) Документований, автоматизований робочий процес, який визначає кроки для розслідування і реагування на певний тип інциденту. Приклад: підручник з фішингу — витягування адрес URL і долучень, сканування за допомогою інтелектуальної інформації про загрозу, карантин електронної пошти, сповіщення користувача, створення квитка.

“Рансомвер playbook автоматично ізольовує заражений кінцевий пункт, блокує всі C2 IP-адреси на брандмауер, відкликає сеанси користувача, повідомляє команду IR і зберігає судово-медичні докази - не чекаючи, поки людина зробить кожен крок.”

Книга походів Ручна версія підручника — покрокові інструкції для аналітика-людини. Менш автоматизований, ніж SOAR playbook, але документує процедуру, щоб будь- який аналітик міг її послідовно виконувати.

  • “У нас ще немає правила SOAR для цього сценарію — я буду слідувати опису для дослідження горизонтального руху: перевірити журнали подій на вузлі- джерелі, запитати дані потоку мережі, перевірити журнали ідентичності.” *

Розділ 6: Словник терористичних загроз

Подача информации о застраховании Структуроване джерело даних, що надає індикатори компромісу (IOC), профілі учасників загрози і описи TTP. Приклади: MISP, VirusTotal, AlienVault OTX, комерційні подачі з CrowdStrike, Recorded Future.

  • “Ми підписуємося на три канали загроз - один комерційний канал для загроз фінансовому сектору, попередження CISA для критичної інфраструктури і канал спільноти MISP з відкритим кодом. Комерційна подача має найнижчий рівень хибно позитивних результатів.»*

** STIX і TAXII ** Стандартні формати для обміну інформацією про загрози. STIX (Structured Threat Information eXpression): формат даних — визначає такі об’ єкти, як індикатори, кампанії, учасники загрози і шаблони атаки. TAXII (Trusted Automated eXchange of Indicator Information): транспортний протокол для обміну даними STIX.

  • “Ми отримуємо інформацію про загрози у форматі STIX 2.1 через TAXII від нашого постачальника розвідки. STIX пакети включають IP-індикатори, домени, геші, і посилання на MITRE ATT&CK техніки.”*

** Присвоєння ** Визначення того, хто відповідальний за атаку - пов’язуючи його з конкретною групою загроз або національною державою. Висока довіра приписування вимагає обширних доказів і, як правило, здійснюється спеціалізованими командами розвідки загроз.

*“Приписати це важко. Мы можем сказать, что методы соответствуют профилю APT29, но мы не можем сказать с уверенностью, что это APT29, основанный только на TTP. Довіра до атрибуції: низька


Розділ 7: SOC комунікаційна мова

ContextPhrase
Shift handoff”Handing off at 06:00. Active investigations: two tickets, both triaged. Alert queue is clean. Ongoing monitoring: suspicious login from the contractor account in ticket 4521 — watch for further activity.”
Escalation to Tier 2”Escalating ticket 4521. Source: UEBA alert on finance user. Evidence: logon from new country + bulk file download + sensitive folder access, all within 30 minutes. Preliminary assessment: account compromise. Need deeper investigation.”
Reporting false positive”Closing as false positive. The alert fired on the automated integration test suite running in staging. Creating a suppression rule for the test-runner service account.”
Threat hunting report”Hunt hypothesis: Pass-the-Hash from compromised workstation. Searched Kerberos event logs for anomalous TGT requests — no findings consistent with the hypothesis. Documenting null result and moving to next hypothesis.”

Зв’язані ресурси

Поширені запитання

Про що ця стаття "SOC Analyst Vocabulary: SIEM, Threat Hunting, SOAR, IOC/IOA, і Alert Triage"?

Майстер лексики аналітиків SOC для фахівців з безпеки ІТ: SIEM, сортування попереджень, полювання на загрози, IOC, IOA, підручники SOAR, розвідка загроз, мова ескалації та комунікація передачі змін.

Чи безкоштовна ця стаття?

Так. Усі статті на CoderSlingo, включно з цією, доступні безкоштовно без реєстрації.

Скільки часу займає читання "SOC Analyst Vocabulary: SIEM, Threat Hunting, SOAR, IOC/IOA, і Alert Triage"?

Приблизно 13 min.