Cyber Security Academy · Pelajaran

Menggunakan log dan telemetri

Buru merentas sumber data

Pelajaran 3 daripada 413 langkah

Menggunakan log dan telemetri ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Data Memperkasa Pemburuan

Pemburuan hanya sebaik data yang menyokongnya. Log dan telemetri ialah jejak bukti yang ditinggalkan penyerang merentas sistem.

Pelajaran ini merangkumi sumber data utama dan cara memburu merentas sumber tersebut.

Telemetri Titik Akhir

Data titik akhir ialah sumber yang paling kaya. Alat seperti EDR dan Sysmon merekodkan penciptaan proses, baris perintah, penulisan fail dan perubahan pendaftaran.

Kebanyakan serangan moden menyentuh titik akhir, jadi banyak pemburuan bermula di sinilah.

Endpoint signals:
  - process creation + command line
  - parent/child process tree
  - file and registry modifications
  - module/DLL loads

Log Rangkaian

Data rangkaian menunjukkan ke mana hos bersambung. Log tembok api, log proksi, log DNS dan rekod Zeek mendedahkan komunikasi suar, penyeludupan data keluar dan pergerakan sisi.

Sumber ini melengkapi data titik akhir dengan menunjukkan aspek komunikasi.

Log Pengesahan

Log pengesahan mendedahkan cara akaun digunakan. Cari log masuk pada waktu yang ganjil, dari lokasi baharu atau corak gagal kemudian berjaya.

ID peristiwa Windows dan log direktori merupakan sumber utama di sini.

Auth red flags:
  - 4625 (failed) then 4624 (success)
  - logon from new geo / new host
  - service account interactive logon

Log Awan dan Perisian sebagai Perkhidmatan

Persekitaran moden menjana log awan: aktiviti antara muka pengaturcaraan aplikasi, log masuk identiti dan perubahan konfigurasi.

Cari kunci akses baharu, pengelogan yang dilumpuhkan atau panggilan antara muka pentadbiran yang luar biasa.

Pusatkan dengan SIEM

SIEM mengumpulkan log dari seluruh tempat ke dalam satu lokasi yang boleh dicari. Pemburuan merentas sumber hanya praktikal apabila data dipusatkan.

Splunk, Elastic dan Sentinel ialah platform yang biasa digunakan.

Penormalan Itu Penting

Sumber yang berbeza menamakan medan dengan cara yang berbeza. Penormalan memetakannya kepada skema umum supaya satu kueri boleh merangkumi banyak sumber.

Tanpanya, Anda perlu menulis kueri baharu untuk setiap format log.

src_ip, source.ip, ClientIP
  -> normalize to: source_address

Menghubungkan Merentas Sumber

Kuasa sebenar terletak pada korelasi: hubungkan proses titik akhir dengan sambungan rangkaian dan peristiwa pengesahan bagi hos serta waktu yang sama.

Satu sumber menimbulkan syak wasangka; tiga sumber bersama-sama membina kes.

host=WS-04 at 02:14:
  endpoint: powershell spawned by word
  network:  outbound to 185.x.x.x:443
  auth:     admin login from WS-04
= strong lead

Beri Perhatian kepada Jurang

Ketahui perkara yang tidak Anda logkan. Penyerang berkembang maju dalam titik buta: hos yang tidak dilogkan, pengauditan baris perintah yang dilumpuhkan atau tempoh penyimpanan log yang singkat.

Mengenal pasti jurang itu sendiri merupakan hasil pemburuan yang bernilai.

Tempoh Penyimpanan dan Jumlah Data

Log sangat banyak dan ruang storan adalah terhad. Seimbangkan tempoh penyimpanan dengan kos supaya data masih wujud apabila Anda menjalankan pemburuan.

Serangan yang ditemui hari ini mungkin bermula beberapa bulan lalu; tempoh penyimpanan yang singkat menyembunyikannya.

Tukarkan Penemuan kepada Pengesanan

Apabila pemburuan merentas log menemukan sesuatu teknik, kodkan teknik itu sebagai peraturan pengesanan supaya SIEM menangkapnya secara automatik pada masa akan datang.

Beginilah cara pemburuan manual terus memperkukuh pertahanan automatik.

Semakan Pantas

Uji pemahaman Anda tentang log dan telemetri.

Imbas Kembali

Anda telah mempelajari cara memburu merentas log dan telemetri.

  • Data titik akhir (proses, baris perintah) ialah sumber yang paling kaya.
  • Log rangkaian, pengesahan dan awan menambahkan konteks.
  • SIEM memusatkan data; penormalan membolehkan kueri merentas sumber.
  • Hubungkan sumber untuk membina petunjuk lanjut yang kukuh.
  • Beri perhatian kepada jurang pengelogan dan tempoh penyimpanan; tukarkan penemuan kepada pengesanan.

Seterusnya Anda akan memetakan penemuan Anda kepada MITRE ATT&CK.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “Menggunakan log dan telemetri” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Menggunakan log dan telemetri”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Menggunakan log dan telemetri”?

Buru merentas sumber data Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Menggunakan log dan telemetri” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Pemikiran pemburuan ancaman
  2. Pemburuan berasaskan hipotesis
  3. Menggunakan log dan telemetri
  4. Pemetaan MITRE ATT&CK
← Kembali ke Cyber Security Academy