SOC 業務は、散在する証拠を簡潔で説明可能な対応へ変える作業です。このチャレンジ専用プロジェクトでは、パケットとホストログから帰属を導き、観察した攻撃パターンを検証済み Snort アラートへ変換します。
3 つのシナリオで、PCAP から平文 HTTP ログインを再構築し、監査・認証・完全性証拠を相関し、ディレクトリトラバーサル署名を作ります。各課題は短い引き継ぎ成果物で終わります。
学習内容
tcpdumpで PCAP を調べ、疑わしい IPv4 ホストを特定するtsharkで TCP ストリームを追跡し、HTTP 認証を再構築する- 合成の漏えい認証情報を抽出し、事件を要約する
auditdsyscall と実行ファイルフィールドを解釈する- 監査、
sudoログ、ファイル完全性証拠を相関する - 保護ファイル活動を証拠内のアカウントへ帰属する
- トラバーサル文字列を Snort content ルールへ変換する
- オフライン PCAP で Snort を実行し、アラートを確認・要約する
このコースの対象者
この中級 capstone は、パケット解析、Linux ホスト監査、Snort ルールを既に練習した学習者向けです。課題とヒントはありますが、ツールを段階的に教え直すガイドラボはありません。
前提知識: tcpdump、tshark のフィルター/Follow、shell、監査・認証ログ、完全性レポート、Snort 基礎構文。
学習環境: 合成 PCAP とログ、tcpdump、tshark、Snort を備えた Ubuntu 22.04。検証はすべて準備済みオフライン証拠を使います。
よくある質問
最初の SOC コースに適しますか?
通常は適しません。詳細な手順なしでコマンドを選択・調整します。未経験なら先に基礎モジュールを完了してください。
通信、パスワード、ユーザー帰属は実データですか?
いいえ。PCAP、認証情報、監査記録、認証ログ、ユーザー、完全性レポートはすべて合成です。
Snort ルールをライブ IDS へ導入しますか?
いいえ。ラボローカルのルールをオフライン PCAP で検証します。本番では代表トラフィック、誤検知、変更管理、性能、監視が必要です。
どんな成果物を作りますか?
絞り込んだ証拠と、事件アラート、ホスト帰属、防御検知の短い要約です。完全な案件報告、ダッシュボード、SIEM 統合は含みません。





