Tahdidlarni aniqlash muhandisligi ishimning asosiy qismi birlashadigan joy: Windows va Sysmon telemetriyasini yig‘ish, aniqlash qoidalarini Sigma formatida yozish, har bir qoidani u ushlashi kerak bo‘lgan MITRE ATT&CK usuli bilan bog‘lash, so‘ng o‘sha usulni ishga tushirib, qoida haqiqatan ishlaydimi-yo‘qligini tekshirish.
Quyidagi loyihalar va maqolalar shu jarayonning amaldagi ko‘rinishi: noldan qurilgan SIEM, uning qamrovini o‘lchaydigan hujum simulyatsiyasi dvigateli, har bir hujum bosqichiga mos aniqlash qoidasi bo‘lgan Active Directory laboratoriyasi va ARGUS ichidagi tahdid detektorlari.
Hujumlarni taqlid qilish va SOC aniqlashini tekshirish uchun Active Directory laboratoriyasi. Hujum yo‘llari Windows va Sysmon telemetriyasi hamda MITRE ATT&CK usullari bilan bog‘langan.
Somewhere in building a SIEM and an Active Directory attack lab separately, I kept hitting the same annoying question: how do I actually know a detection rule works?