Revisão de Fundamentos de SOC

Um projeto final focado exclusivamente em desafios para a primeira fase de operações de segurança. Revise a análise de pacotes, auditoria de hosts e defesa de rede baseada em Snort por meio de fluxos de trabalho realistas de investigação de SOC.

Cybersecurity EngineerCibersegurançaWireshark

💡 Este tutorial foi traduzido do inglês com assistência de IA. Para ver o original, você pode mudar para a versão em inglês

Introdução

O trabalho de SOC transforma evidências dispersas em ação concisa e defensável. Este projeto somente de desafios testa a passagem de pacotes e logs à atribuição e de um padrão observado a um alerta Snort validado.

Em três cenários, você reconstruirá um login HTTP em texto claro, correlacionará auditoria, autenticação e integridade e escreverá uma assinatura de traversal. Cada desafio termina com um pequeno artefato de entrega.

O que você aprenderá

  • Inspecionar PCAP com tcpdump e isolar um IPv4 suspeito
  • Seguir fluxo TCP com tshark e reconstruir autenticação HTTP
  • Extrair credencial sintética exposta e resumir o incidente
  • Interpretar syscall auditd e campo executável
  • Correlacionar auditoria, log sudo e integridade
  • Atribuir atividade em arquivo protegido a uma conta
  • Converter string de traversal em regra Snort focada
  • Executar Snort em PCAP offline, confirmar e resumir alerta

Para quem é este curso

Este capstone intermediário é para quem já praticou pacotes, auditoria Linux e regras Snort. Ele contém apenas desafios: há tarefas e dicas, mas as ferramentas não são reensinadas passo a passo.

Pré-requisitos: tcpdump, filtros/follow do tshark, shell, logs de auditoria/autenticação, relatórios de integridade e sintaxe Snort básica.

Ambiente de aprendizagem: Ubuntu 22.04 com PCAPs e logs sintéticos, tcpdump, tshark e Snort. Toda validação usa evidência offline preparada.

Perguntas frequentes

Serve como primeiro curso de SOC?

Provavelmente não. Você deve escolher e adaptar comandos sem guia detalhado. Faça antes os módulos fundamentais se esses fluxos forem novos.

Tráfego, senha e atribuição são reais?

Não. PCAP, credencial, auditoria, autenticação, usuários e integridade são sintéticos.

A regra é implantada em IDS ao vivo?

Não. Uma regra local é validada em PCAP offline. Produção requer testes representativos, falsos positivos, change control, desempenho e monitoramento.

Quais entregáveis criarei?

Extratos focados e três resultados breves: resumo de alerta, atribuição do host e resumo defensivo. Não há relatório completo, dashboard ou SIEM.

Professor

labby
Labby
Labby is the LabEx teacher.