安全运营中心 (SOC) - 如何调查 SIEM 警报?

https://app.letsdefend.io/training/lessons/how-to-investigate-a-siem-alert

如何调查 SIEM 警报?

深入学习我们的实用课程“如何调查 SIEM 警报?”,掌握提升网络安全职业生涯的关键技能。这门深入浅出的课程涵盖了从理解安全信息和事件管理 (SIEM) 的基础知识到调查和响应警报的实践技巧等方方面面。课程着重于真实场景,您将学习如何分析警报、识别误报并有效缓解潜在威胁。无论您是初学者还是经验丰富的专业人士,这门课程都能帮助您提升组织的安全态势,并始终领先于不断演变的网络安全威胁。

SIEM 警报简介

“如何调查 SIEM 警报”课程旨在帮助您更好地了解调查和应对安全事件的过程。

LetsDefend 的实践页面提供动手练习和模拟,帮助您在模拟的安全运营中心 (SOC) 环境中加深对 SIEM 警报调查流程的理解。本课程将向您介绍警报分析的基础知识,以及如何充分利用这些练习和模拟。

你将学到什么

关闭的警报越多,就能越快地应对新的攻击,并处理任何安全运营中心收到的数百条警报,因为这些警报涵盖了许多真实威胁行为者使用的技术。

提升分析技能:利用先进技术增强您的警报分析能力,从而更精确地识别潜在威胁和异常情况。

工具熟悉度:获得 SOC 中常用网络安全工具的实际操作经验。
日志分析:深入了解如何查找日志和检测恶意活动,从而有效识别和应对安全威胁。
改进事件响应:增强您快速有效地响应安全事件的能力,最大限度地减少潜在损失并减少停机时间。
增强威胁情报:通过分析和解决警报,深入了解不断演变的威胁和攻击技术,从而增强主动防御策略。
持续改进:密切关注新出现的威胁并解决警报,以提高您的准备和响应能力。
在本课程中,您将学习如何在 LetsDefend 模拟 SOC 环境中从头到尾调查和响应警报。

检测

SIEM 警报是由 S​​IEM 系统根据预定义的规则和关联算法生成的通知。这些规则通常会根据组织的具体安全需求进行定制。当事件符合定义的条件时,SIEM 系统就会触发警报。

在 LetsDefend 中,网络安全专家会创建并持续更新警报。这些警报涵盖一系列威胁,从攻击者最常用的攻击手段到最复杂的零日漏洞利用。

监测

本节将向您介绍“监控”页面。“监控”页面分为三个部分,用作查看已生成警报的仪表板。这三个部分分别是:

  • 主频道
  • 调查频道
  • 关闭警报

主频道

监控页面默认显示所有可供认领的未结事件。在主频道中,您可以找到显示已触发警报关键详细信息的字段,包括:

严重程度 :表示严重程度,分为 低 、 中 、 高 或 严重 。
日期 :显示事件发生的日期。(UTC+0 时区)
规则名称 :标识由事件触发的具体规则。
EventID :为事件提供唯一标识符。
类型 :指定触发的事件或警报类型。
操作 :将此警报的所有权分配给您,以便您进行进一步调查和分析。

您可以使用左上角的筛选按钮,根据严重性、类型和角色条件来筛选显示的警报。

承担责任

确定要调查的警报后,点击该警报即可查看更多详情。警报详情提供了关于该警报各个方面的全面信息。接下来,使用右上角的“认领”选项。此操作会将该警报分配给您,以便您进行进一步的分析和调查。

一旦认领了警报,它就会自动发送到调查渠道,您可以在那里发起案件,以进一步分析和应对安全事件。

调查频道

调查频道用于管理和响应活跃警报。当警报分配给您时,它将显示在此频道中。您可以在此处创建案例,以便更详细地调查警报。

创建警报案例后,“案例管理”页面会立即打开,您可以在此启动流程手册。在“案例管理”页面,您可以查看事件详情并启动流程手册。流程手册是一系列预先设置好的指令,指导您完成调查流程。

剧本

在安全运营中心 (SOC) 环境中,存在多种不同类型的警报(例如网络攻击、勒索软件、恶意软件、网络钓鱼等)。调查这些警报的方法和途径各不相同。用于有效且一致地分析由安全信息和事件管理 (SIEM) 或其他安全工具生成的警报的工作流程称为“剧本”。

例如,当您在 LetsDefend 监控页面上点击警报的“创建案例”按钮时,系统会自动在“案例管理”中创建一个工单。系统会为其分配一个特定的操作手册,并提供必要的步骤,以便您按照说明正确调查警报。

为什么战术手册很重要?

作为安全运营中心 (SOC) 分析师,我们并非总能准确掌握处理警报的具体步骤。操作手册通过提供清晰的分步流程,帮助我们在调查过程中遵循正确的步骤。这对于刚刚入行的新分析师来说尤其重要。

关闭警报

一旦行动手册完成,所有查询都已处理完毕(包括分析阶段),我们需要返回调查频道中的监控页面,正式关闭警报。

需要对警报进行分析,以确定它是真阳性还是假阳性。真阳性意味着警报属实,需要采取进一步措施;而假阳性则意味着警报是误报。

分析完成后,您应将分析结果记录在“分析师备注”部分。该文档应包含您的推理过程、相关数据或观察结果,以及调查过程中采取的步骤。这一点至关重要,因为它记录了您的分析过程,可供将来参考或用于解决类似警报。

警报关闭后,您可以在“已关闭警报”部分查看分析详情。您可以在这里找到您对操作手册问题的回答,这些回答证实了您对情况的评估是准确的。

如需更深入了解调查过程和警报的更多背景信息,您还可以访问官方事件报告或社区演练。这些资源提供了宝贵的信息,有助于您了解威胁形势并改进未来的应对措施。

在本课中,我们学习了 SIEM 警报的相关知识,包括如何筛选警报、如何获取警报所有权以及如何从监控页面打开警报案例。

在下一课中,我们将共同解决一个 SIEM 警报。

In which channel can you take ownership of the alert?

main channel

Once you have completed the analysis of an alert, in which channel can you close the alert?

Investigation Channel

案例创建与行动手册启动

https://app.letsdefend.io/training/lesson_detail/case-creation-and-playbook-initiation

在本节中,我们将学习如何为警报创建案例并启动行动手册。创建案例有助于我们组织和跟踪调查工作,而行动手册则指导我们完成必要步骤,以有效应对安全事件。

领取任务

在本课程中,我们将分析事件ID:257 - SOC282 - 网络钓鱼警报 - 检测到欺骗性邮件。

这是一个网络钓鱼警报,需要调查以确定其合法性和潜在影响。首先,请点击下方按钮,将此警报分配给自己。

创建案例

当警报需要进一步调查时,第一步是创建案例。这包括记录警报的详细信息、分配责任归属并启动行动手册。您可以在调查频道中查看分配给您的警报。

  1. 创建一个案例:

导航至调查频道。
选择您想要为其创建案例的警报。
点击“创建案例”按钮,启动案例创建流程。

启动操作手册

案件创建完成后,您将进入“案件管理”选项卡。在此页面上,您可以找到“事件详情”。操作手册提供了预定义的步骤来指导您的调查,遵循这些步骤将有助于您分析案件。

开始使用操作手册

按下“开始剧本”按钮。

该操作手册的第一步“解析电子邮件”指示我们收集有关收到的电子邮件的关键详细信息,包括发件人、收件人、时间以及任何可疑内容或附件等信息。

保持“战术手册”选项卡打开

战术手册标签页应始终保持在侧边栏打开状态。
保持剧本标签页打开,创建一个新标签页,然后返回到警报调查标签页。

您可以在“警报详情”页面找到部分问题的答案。请新建一个文本文件,记录您的发现。

点击监控页面
前往调查频道
查看警报详情。

邮件分析

电子邮件分析
在本部分,我们将分析电子邮件,以收集与我们的调查相关的信息,因为电子邮件通常是关键的证据来源,并提供有关潜在安全威胁的宝贵见解。

导航至电子邮件安全

要开始电子邮件分析,请导航至“电子邮件安全”选项卡。此部分提供用于详细检查电子邮件的工具和功能。

点击电子邮件安全选项卡。
使用搜索栏查找与调查相关的电子邮件。

使用详细搜索

使用“电子邮件安全”选项卡中的详细搜索栏查找与调查相关的特定电子邮件。根据需要填写以下字段:

发件人
接受者
主题
发件人 IP 地址
附件名称
邮件正文
日期
行动

检查电子邮件内容

找到相关电子邮件后,检查邮件内容,找出操作手册第一步中最后两个问题的答案。

这封邮件的内容可疑吗?
有附件吗?

操作步骤 :

点击邮件即可查看其内容。
检查邮件正文、附件、发件人信息和其他详细信息。
向下滚动查看附件。

继续执行策略手册

收集到所需信息后,请记下来以完成此步骤。

  • 回到剧本。
  • 点击“下一步”继续执行操作手册的下一步。

下一步行动指南

下一步指示我们检查电子邮件中的附件或 URL。

为了确定这一点 :

查看附件: 查看电子邮件底部,看看是否有任何附件。
查看邮件正文: 检查邮件内容是否包含任何超链接。超链接可能指向恶意网站或下载恶意文件,因此识别和分析这些链接至关重要。

分析网址/附件

下一步是分析 URL/附件。如果电子邮件包含任何附件或 URL,则必须使用第三方沙箱进行分析。这些沙箱使我们能够在不危及系统安全的情况下,安全地检查内容是否恶意。

注意 :建议使用虚拟机下载警报中提供的附件或文件,因为它们可能包含恶意软件。您可以使用沙箱环境进行下载。除非另有说明,否则压缩文件的密码始终为“ infected ”。

请按照以下步骤操作:

  • 下载附件: 下载电子邮件附件。
  • 分析 URL/附件: 使用提供的工具检查附件和 URL 的安全性。

您可以免费使用以下产品/服务:

AnyRun : 交互式恶意软件分析服务和沙箱。
VirusTotal : 一项分析文件和 URL 是否存在病毒的服务。
URLHouse : 恶意网址数据库。
URLScan : 一款用于扫描和分析网站的工具。
HybridAnalysis : 一款免费的恶意软件分析服务。

如果您不熟悉这些工具的使用,可以查看我们的 VirusTotal SOC 分析师 课程。

如果内容是恶意的:

点击“恶意”表示该内容构成威胁。

如果内容不具恶意:

点击“无恶意”表示内容安全。

或者,您可以使用 Let’sDefend 中的沙箱机器进行静态分析。这些机器包含各种恶意软件分析工具,使用起来非常安全。

沙盒 :“ https://app.letsdefend.io/sandbox

下一步行动指南

下一步,我们需要确认邮件是否已送达用户。为了解可疑邮件的传播范围和潜在影响,这一步至关重要。

检查邮件是否已送达用户:

为了确定这一点,我们需要检查警报详情中的“设备操作”部分,因为该部分提供了有关安全系统针对该电子邮件采取的操作的信息。

操作步骤:

导航至警报详情

返回调查频道中的“警报详情”页面。
检查“设备操作”部分

找到警报中详细说明安全系统采取的措施的部分。
确定电子邮件送达状态

查找指示电子邮件是否已送达的条目。您可能会看到的常见术语包括“ 已允许 ”、“ 已删除 ”或“ 已隔离 ”。

回答剧本问题

根据“设备操作”部分中的信息,确定电子邮件是否已送达用户。
如果邮件已送达,请选择“ 已送达 ”。
如果邮件未送达,请选择“ 未送达 ”。

网络和日志分析

本课程重点讲解如何分析网络和日志数据,以确定是否访问了恶意 URL。

为了确定用户是否已执行其下载的文件,这一步骤至关重要。

导航日志管理

首先,请导航至“日志管理”页面。我们将在此查看日志,以识别任何可疑活动或与恶意 IP 地址和命令与控制 (C2) 地址的连接。

操作步骤:

查找受影响主机的 IP 地址

前往 LetsDefend 平台上的“端点安全”页面。在搜索栏中搜索主机名。
查看“主机信息”,找到主机的 IP 地址。

导航至日志管理页面:
• 在 LetsDefend 平台上,导航至“日志管理”页面。点击屏幕右上角的按钮,切换到“基本”模式。
查找 IP 地址:
• 在搜索栏中输入目标主机名的 IP 地址。这样您就可以看到从该主机发起的所有连接。
分析日志条目:
• 检查显示的日志条目。重点关注“源地址”和“目标地址”列,以识别任何可疑连接。
• 检查网络活动,以识别警报时间范围内任何异常的出站连接或数据传输,这些连接或传输可能表明与 C2 服务器通信。
确定访问状态:
• 点击“原始数据”按钮查看指定条目的原始日志。确定是否访问了恶意文件或 URL。
以下示例展示了如何检查 C2 地址是否被访问: