O trabalho de SOC transforma evidências dispersas em ação concisa e defensável. Este projeto somente de desafios testa a passagem de pacotes e logs à atribuição e de um padrão observado a um alerta Snort validado.
Em três cenários, você reconstruirá um login HTTP em texto claro, correlacionará auditoria, autenticação e integridade e escreverá uma assinatura de traversal. Cada desafio termina com um pequeno artefato de entrega.
O que você aprenderá
- Inspecionar PCAP com
tcpdumpe isolar um IPv4 suspeito - Seguir fluxo TCP com
tsharke reconstruir autenticação HTTP - Extrair credencial sintética exposta e resumir o incidente
- Interpretar syscall
auditde campo executável - Correlacionar auditoria, log
sudoe integridade - Atribuir atividade em arquivo protegido a uma conta
- Converter string de traversal em regra Snort focada
- Executar Snort em PCAP offline, confirmar e resumir alerta
Para quem é este curso
Este capstone intermediário é para quem já praticou pacotes, auditoria Linux e regras Snort. Ele contém apenas desafios: há tarefas e dicas, mas as ferramentas não são reensinadas passo a passo.
Pré-requisitos: tcpdump, filtros/follow do tshark, shell, logs de auditoria/autenticação, relatórios de integridade e sintaxe Snort básica.
Ambiente de aprendizagem: Ubuntu 22.04 com PCAPs e logs sintéticos, tcpdump, tshark e Snort. Toda validação usa evidência offline preparada.
Perguntas frequentes
Serve como primeiro curso de SOC?
Provavelmente não. Você deve escolher e adaptar comandos sem guia detalhado. Faça antes os módulos fundamentais se esses fluxos forem novos.
Tráfego, senha e atribuição são reais?
Não. PCAP, credencial, auditoria, autenticação, usuários e integridade são sintéticos.
A regra é implantada em IDS ao vivo?
Não. Uma regra local é validada em PCAP offline. Produção requer testes representativos, falsos positivos, change control, desempenho e monitoramento.
Quais entregáveis criarei?
Extratos focados e três resultados breves: resumo de alerta, atribuição do host e resumo defensivo. Não há relatório completo, dashboard ou SIEM.





