Cyber Security Academy · पाठ

Alert Triage और SOC Workflow

alerts को प्राथमिकता दीजिए, false positives घटाइए और SOC analyst triage workflow का पालन कीजिए।

पाठ 4, कुल 4 में से13 चरण

Alert Triage और SOC Workflow, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

SOC विश्लेषक की भूमिका

SOC विश्लेषक सुरक्षा चेतावनियों पर सबसे पहले प्रतिक्रिया देते हैं। उनका कार्य है: तुरंत निर्धारित करना कि चेतावनी वास्तविक खतरे को दर्शाती है या नहीं, साक्ष्य एकत्र करना, वास्तविक घटनाओं को आगे भेजना और मिथ्या-सकारात्मक परिणामों को बंद करना — बड़े पैमाने पर, अक्सर प्रत्येक पाली में दर्जनों चेतावनियों को संभालते हुए।

चेतावनी की गंभीरता के स्तर

चेतावनियों को गंभीरता के आधार पर वर्गीकृत किया जाता है: P1 (अत्यंत गंभीर — सक्रिय समझौता), P2 (उच्च — संभावित हमला), P3 (मध्यम — संदिग्ध गतिविधि), P4 (निम्न/सूचनात्मक — नीति उल्लंघन या गलत विन्यास)।

# Severity SLAs:
# P1 Critical: Respond within 15 minutes
# P2 High:     Respond within 1 hour
# P3 Medium:   Respond within 4 hours
# P4 Low:      Respond within 24 hours

# SLAs drive staffing and escalation policy

प्रारंभिक जाँच प्रक्रिया

हर चेतावनी के लिए प्रारंभिक जाँच के चरण: 1) चेतावनी पढ़ें — इसे किसने सक्रिय किया? 2) मूल लॉग देखें — क्या वास्तविक साक्ष्य मौजूद है? 3) संदर्भ का आकलन करें — कौन/क्या/कहाँ? 4) निर्धारित करें कि यह सच्ची सकारात्मक, मिथ्या-सकारात्मक या निर्दोष-सकारात्मक घटना है।

सच्ची सकारात्मक बनाम मिथ्या-सकारात्मक

सच्ची सकारात्मक (TP): चेतावनी सक्रिय हुई और गतिविधि वास्तव में दुर्भावनापूर्ण है। मिथ्या-सकारात्मक (FP): चेतावनी सक्रिय हुई, लेकिन गतिविधि वैध है। निर्दोष-सकारात्मक: चेतावनी ऐसी वास्तविक असामान्य गतिविधि पर सक्रिय हुई जो दुर्भावनापूर्ण नहीं है (जैसे, पैठ परीक्षण या प्रशासकीय गतिविधि)।

संदर्भ-आधारित जाँच

प्रारंभिक जाँच करते समय संदर्भ एकत्र करें: कौन-सा उपयोगकर्ता? कौन-सा होस्ट? उसकी भूमिका क्या है? क्या यह उसका सामान्य व्यवहार है? इससे पहले और बाद में क्या हुआ? SIEM, EDR, खतरा-सूचना तथा मानव संसाधन/सूचना-प्रौद्योगिकी संदर्भ का एक साथ उपयोग करें।

# Questions to answer during triage:
# WHO: User identity, role, department
# WHAT: Process, command, file, network
# WHEN: Time, duration, business hours?
# WHERE: Source IP, geolocation, host
# WHY: Is there a business reason?
# HOW: Attack technique, lateral movement?

कार्य-पुस्तिकाओं का उपयोग

कार्य-पुस्तिकाएँ सामान्य चेतावनी प्रकारों के लिए चरण-दर-चरण दस्तावेज़ित प्रक्रियाएँ होती हैं। वे सुसंगत, दोहराने योग्य प्रारंभिक जाँच सुनिश्चित करती हैं और विश्लेषक की निर्णय-थकान घटाती हैं। हर चेतावनी प्रकार के लिए एक कार्य-पुस्तिका होनी चाहिए।

# Example playbook: Brute Force Alert
# 1. Check alert: source IP, target accounts
# 2. Query: successful logon after failures?
# 3. If yes: escalate to P1, isolate host
# 4. If no: check IP reputation
# 5. Malicious IP: block + document
# 6. Legitimate IP: tune rule, close FP

आगे भेजने का कार्यप्रवाह

जब किसी चेतावनी की पुष्टि सच्ची सकारात्मक घटना के रूप में हो जाए: उसे IR टीम को भेजें (P1/P2), निष्कर्षों का दस्तावेज़ीकरण करें (समयरेखा, प्रभावित परिसंपत्तियाँ, आक्रमण मार्ग), सुधारात्मक कार्रवाई से पहले साक्ष्य सुरक्षित रखें और आगे भेजने की सारणी के अनुसार हितधारकों को सूचित करें।

टिकटिंग और दस्तावेज़ीकरण

हर चेतावनी का दस्तावेज़ीकरण किसी टिकटिंग प्रणाली (Jira, ServiceNow, TheHive) में होना चाहिए: चेतावनी स्रोत, प्रारंभिक जाँच के निष्कर्ष, निपटान (TP/FP), की गई कार्रवाइयाँ और बंद करने का कारण। इससे लेखापरीक्षण-पथ बनता है और मापदंड तैयार किए जा सकते हैं।

SOC मापदंड

मुख्य मापदंड हैं: पता लगाने का औसत समय (MTTD), प्रतिक्रिया देने का औसत समय (MTTR), गंभीरता के अनुसार चेतावनी मात्रा, प्रत्येक नियम की मिथ्या-सकारात्मक दर और प्रत्येक पाली में विश्लेषक द्वारा बंद किए गए टिकट। नियमों की गुणवत्ता संबंधी समस्याओं और कर्मचारियों की कमी की पहचान के लिए मापदंडों का उपयोग करें।

पाली का हस्तांतरण

पाली का हस्तांतरण अत्यंत महत्वपूर्ण है: खुले मामलों, जारी जाँच-पड़ताल और हाल में समायोजित नियमों का दस्तावेज़ीकरण करें। आने वाला विश्लेषक बिना किसी कवरेज-खालीपन के ठीक वहीं से काम शुरू कर सके जहाँ पिछला विश्लेषक रुका था।

चेतावनी थकान से बचना

मिथ्या-सकारात्मक परिणामों की उच्च दर विश्लेषकों को थका देती है और वास्तविक चेतावनियों को खारिज करवा देती है। खराब प्रदर्शन करने वाले नियमों की नियमित समीक्षा करें और उन्हें निष्क्रिय करें। किसी भी नियम की 90% से अधिक मिथ्या-सकारात्मक दर का अर्थ है कि उसे तुरंत समायोजित या निष्क्रिय करने की आवश्यकता है।

त्वरित जाँच

SOC की प्रारंभिक जाँच में "निर्दोष-सकारात्मक" का क्या अर्थ है?

सारांश: SOC कार्यप्रवाह

प्रभावी SOC संचालन सुसंगत प्रारंभिक जाँच, दस्तावेज़ित कार्य-पुस्तिकाओं, स्पष्ट रूप से आगे भेजने के मार्गों और कठोर मापदंडों पर निर्भर करता है। हर चेतावनी का निपटान दर्ज किया जाता है। विश्लेषकों का ध्यान वास्तविक खतरों पर बनाए रखने के लिए मिथ्या-सकारात्मक परिणामों को लगातार घटाएँ। MTTD और MTTR मुख्य दिशा-सूचक मापदंड हैं — वे मापते हैं कि आप वास्तविक घटनाओं का कितनी जल्दी पता लगाते और उन पर प्रतिक्रिया देते हैं।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
76
पाठ
303

अक्सर पूछे जाने वाले प्रश्न

क्या “Alert Triage और SOC Workflow” पाठ निःशुल्क है?

हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “Alert Triage और SOC Workflow” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“Alert Triage और SOC Workflow” में मैं क्या सीखूँगा?

alerts को प्राथमिकता दीजिए, false positives घटाइए और SOC analyst triage workflow का पालन कीजिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।

“Alert Triage और SOC Workflow” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. Log Sources: OS, Network और Application Logs
  2. SIEM आर्किटेक्चर और Log Ingestion
  3. Detection Rules और Correlation लिखना
  4. Alert Triage और SOC Workflow
← Cyber Security Academy पर वापस जाएँ