Работа SOC превращает разрозненные доказательства в краткое обоснованное действие. Этот проект только из испытаний проверяет переход от пакетов и логов к атрибуции, а затем к проверенному оповещению Snort.
В трёх сценариях вы восстановите открытый HTTP-вход, сопоставите аудит, аутентификацию и целостность и напишете сигнатуру traversal. Каждый сценарий завершается небольшим артефактом передачи.
Чему вы научитесь
- Исследовать PCAP через
tcpdumpи выделять подозрительный IPv4 - Следовать TCP-потоку через
tsharkи восстанавливать HTTP-аутентификацию - Извлекать синтетические учётные данные и резюмировать инцидент
- Интерпретировать syscall
auditdи поле executable - Сопоставлять аудит,
sudo-лог и отчёт целостности - Приписывать действие с защищённым файлом учётной записи
- Преобразовывать traversal-строку в точное правило Snort
- Запускать Snort на offline-PCAP и подтверждать оповещение
Для кого этот курс
Этот capstone среднего уровня предназначен для уже практиковавших пакеты, аудит Linux и Snort. Он состоит только из испытаний: есть задания и подсказки, но нет повторного пошагового обучения.
Предварительные требования: tcpdump, фильтрация/follow в tshark, shell, поля аудита и аутентификации, отчёты целостности и базовый синтаксис Snort.
Учебная среда: Ubuntu 22.04 с синтетическими PCAP и логами, tcpdump, tshark и Snort. Вся проверка проводится на подготовленных offline-доказательствах.
Часто задаваемые вопросы
Подходит ли как первый курс SOC?
Скорее нет. Команды выбираются без подробного руководства. Если процессы незнакомы, сначала пройдите базовые модули.
Трафик, пароль и атрибуция реальные?
Нет. PCAP, учётные данные, аудит, аутентификация, пользователи и целостность полностью синтетические.
Правило разворачивается в live IDS?
Нет. Локальное правило проверяется на offline-PCAP. Production требует тестов, анализа ложных срабатываний, change control, оценки производительности и мониторинга.
Какие результаты я создам?
Выдержки доказательств и три кратких итога: alert, атрибуция хоста и защитная сводка. Полного отчёта, dashboard и SIEM нет.





