SOC 업무는 흩어진 증거를 간결하고 설명 가능한 조치로 바꿉니다. 이 챌린지 전용 프로젝트는 패킷과 호스트 로그에서 귀속을 도출하고 관찰한 공격 패턴을 검증된 Snort 알림으로 바꾸는 능력을 점검합니다.
세 시나리오에서 PCAP의 평문 HTTP 로그인을 재구성하고, 감사·인증·무결성 증거를 연계하며, 디렉터리 traversal 시그니처를 작성합니다. 각 챌린지는 짧은 인계 아티팩트로 끝납니다.
학습 내용
tcpdump로 PCAP을 조사하고 의심 IPv4 호스트 식별하기tshark로 TCP 스트림을 따라 HTTP 인증 재구성하기- 합성 노출 자격 증명을 추출하고 사고 요약하기
auditdsyscall과 실행 파일 필드 해석하기- 감사 증거,
sudo로그, 파일 무결성 결과 연계하기 - 보호 파일 활동을 증거의 계정에 귀속하기
- traversal 문자열을 집중된 Snort content 규칙으로 변환하기
- 오프라인 PCAP에서 Snort를 실행해 알림 확인·요약하기
추천 대상
이 중급 capstone은 패킷 분석, Linux 호스트 감사, Snort 규칙을 이미 연습한 학습자를 위한 독립 복습입니다. 과제와 힌트는 있지만 도구를 단계별로 다시 가르치지 않습니다.
선수 지식: tcpdump, tshark 필터/follow, shell, 감사·인증 로그 필드, 무결성 보고서, 기본 Snort 규칙 문법.
학습 환경: 합성 PCAP과 로그, tcpdump, tshark, Snort가 있는 Ubuntu 22.04입니다. 모든 검증은 준비된 오프라인 증거를 사용합니다.
자주 묻는 질문
첫 SOC 과정으로 적합한가요?
대체로 아닙니다. 상세 안내 없이 명령을 선택하고 조정해야 합니다. 흐름이 낯설면 먼저 기초 모듈을 완료하세요.
트래픽, 비밀번호, 사용자 귀속이 실제 데이터인가요?
아닙니다. PCAP, 자격 증명, 감사 기록, 인증 로그, 사용자, 무결성 보고서는 모두 합성입니다.
Snort 규칙을 실시간 IDS에 배포하나요?
아닙니다. 로컬 규칙을 오프라인 PCAP으로 검증합니다. 운영 배포에는 대표 트래픽 테스트, 오탐 검토, 변경 통제, 성능 평가, 모니터링이 필요합니다.
어떤 결과물을 만드나요?
집중된 증거 추출물과 사고 알림, 호스트 귀속, 방어 탐지 요약을 만듭니다. 완전한 사건 보고서, dashboard, SIEM 연동은 없습니다.





