12. Blue Team: мониторинг, охотничьи гипотезы, реагирование и форензика
SOC и его процессы, SIEM и правила, MITRE ATT&CK как язык, threat hunting, DFIR-цикл и работа с артефактами.
SOCSIEMMITRE ATT&CKDFIRфорензикаохотничьи гипотезы4 уроков~32 ч
Ваш прогресс по разделузагрузка…
Проверяю сохранённый прогресс…
Чему вы научитесь
- Понимать процессы SOC и место аналитика в них.
- Собирать и нормализовывать данные, писать и оценивать правила обнаружения.
- Использовать MITRE ATT&CK для планирования покрытия и охоты.
- Проводить базовое реагирование и сбор артефактов с соблюдением процедур.
Предпосылки: Направления 1–4, 11: правила, сети, Linux, Windows, анализ.
Практика: Защитные сценарии удобно отрабатывать в Blue Team Labs Online, CyberDefenders, LetsDefend и на своих стендах с Sysmon и журналами.
Уроки
1. SOC: процессы, роли, метрики и зрелость
Как устроена служба мониторинга и что отличает работающий процесс от формального.
продвинутый40 мин
2. Инженерия обнаружения: данные, правила, оценка
От данных к обнаружению: нормализация, обогащение, правила, оценка и планирование покрытия.
продвинутый50 мин
3. Реагирование и форензика: цикл DFIR и артефакты
Как организовать реагирование: изоляция, сбор артефактов, анализ, восстановление и выводы.
продвинутый55 мин
4. Охотничьи гипотезы и проактивный поиск
Как искать то, на что нет оповещений: гипотезы, данные, проверка и превращение находок в правила.
продвинутый45 мин
Экзамен и сертификат
12 вопросов по направлению, порог сдачи 80%. Сертификат получает уникальный код и публичную страницу проверки — его можно указать в резюме.
Пройти экзамен