Инженерия обнаружения
Custom SIEM + Sentinel BAS
SIEM на Python в паре с движком симуляции атак, который измеряет, срабатывает ли каждое правило обнаружения на самом деле.
Подробнее о проекте Результаты проверки по техникам Исходный код на GitHub
Инженерия обнаружения — то, где сходится большая часть моей работы: сбор телеметрии Windows и Sysmon, правила обнаружения в формате Sigma, привязка каждого правила к технике MITRE ATT&CK, которую оно должно ловить, и запуск этой техники, чтобы проверить, срабатывает ли правило на самом деле.
Проекты и статьи ниже — этот цикл на практике: SIEM, созданная с нуля, движок имитации атак, который измеряет её покрытие, лаборатория Active Directory, где у каждой фазы атаки есть своё правило обнаружения, и детекторы угроз внутри ARGUS.
Инженерия обнаружения
SIEM на Python в паре с движком симуляции атак, который измеряет, срабатывает ли каждое правило обнаружения на самом деле.
Подробнее о проекте Результаты проверки по техникам Исходный код на GitHub
Лаборатория Purple Team
Лаборатория Active Directory для моделирования атак и проверки обнаружения в SOC. Цепочки атак сопоставлены с телеметрией Windows и Sysmon и техниками MITRE ATT&CK.
Инженерия безопасности
16 детекторов угроз с разметкой MITRE ATT&CK следят за компьютером с Windows, на котором работает ARGUS.
Nine attack phases, nine matching detections — red team and blue team, same person, same lab.
Somewhere in building a SIEM and an Active Directory attack lab separately, I kept hitting the same annoying question: how do I actually know a detection rule works?
Not another “top 10 SIEM tools” listicle — the actual debugging notes from building one.
Три правила из моей SIEM, каждое привязано к технике ATT&CK, которую оно обнаруживает. Полный набор — на GitHub.
T1003 OS Credential DumpingКритическийT1059.001 Command and Scripting Interpreter: PowerShellВысокийT1570 Lateral Tool TransferСредний