SOC 基礎総復習

セキュリティ運用フェーズの第一段階を締めくくる、チャレンジ形式の集大成プロジェクトです。実際の SOC 調査ワークフローを通じて、パケット解析、ホスト監査、および Snort を用いたネットワーク防御のスキルを総復習します。

Cybersecurity EngineerサイバーセキュリティWireshark

💡 このチュートリアルは英語版からAIによって翻訳されています。原文を確認するには、 ここをクリックしてください

はじめに

SOC 業務は、散在する証拠を簡潔で説明可能な対応へ変える作業です。このチャレンジ専用プロジェクトでは、パケットとホストログから帰属を導き、観察した攻撃パターンを検証済み Snort アラートへ変換します。

3 つのシナリオで、PCAP から平文 HTTP ログインを再構築し、監査・認証・完全性証拠を相関し、ディレクトリトラバーサル署名を作ります。各課題は短い引き継ぎ成果物で終わります。

学習内容

  • tcpdump で PCAP を調べ、疑わしい IPv4 ホストを特定する
  • tshark で TCP ストリームを追跡し、HTTP 認証を再構築する
  • 合成の漏えい認証情報を抽出し、事件を要約する
  • auditd syscall と実行ファイルフィールドを解釈する
  • 監査、sudo ログ、ファイル完全性証拠を相関する
  • 保護ファイル活動を証拠内のアカウントへ帰属する
  • トラバーサル文字列を Snort content ルールへ変換する
  • オフライン PCAP で Snort を実行し、アラートを確認・要約する

このコースの対象者

この中級 capstone は、パケット解析、Linux ホスト監査、Snort ルールを既に練習した学習者向けです。課題とヒントはありますが、ツールを段階的に教え直すガイドラボはありません。

前提知識: tcpdump、tshark のフィルター/Follow、shell、監査・認証ログ、完全性レポート、Snort 基礎構文。

学習環境: 合成 PCAP とログ、tcpdump、tshark、Snort を備えた Ubuntu 22.04。検証はすべて準備済みオフライン証拠を使います。

よくある質問

最初の SOC コースに適しますか?

通常は適しません。詳細な手順なしでコマンドを選択・調整します。未経験なら先に基礎モジュールを完了してください。

通信、パスワード、ユーザー帰属は実データですか?

いいえ。PCAP、認証情報、監査記録、認証ログ、ユーザー、完全性レポートはすべて合成です。

Snort ルールをライブ IDS へ導入しますか?

いいえ。ラボローカルのルールをオフライン PCAP で検証します。本番では代表トラフィック、誤検知、変更管理、性能、監視が必要です。

どんな成果物を作りますか?

絞り込んだ証拠と、事件アラート、ホスト帰属、防御検知の短い要約です。完全な案件報告、ダッシュボード、SIEM 統合は含みません。

講師

labby
Labby
Labby is the LabEx teacher.