SOC 基础知识回顾

这是安全运营第一阶段的纯挑战式结项项目。通过真实的 SOC 调查工作流,回顾并巩固数据包分析、主机审计以及基于 Snort 的网络防御技能。

网络安全工程师网络安全Wireshark

💡 本教程由 AI 辅助翻译自英文原版。如需查看原文,您可以 切换至英文原版

简介

SOC 工作的核心是把分散证据转化为简洁、可辩护的行动。本纯挑战复习项目检验你能否从数据包与主机日志完成事件归因,再把观察到的攻击模式转化为经过验证的 Snort 告警。

三个独立场景分别要求你从 PCAP 重建明文 HTTP 登录、关联审计/认证/完整性证据,并编写目录遍历特征。每个挑战都以简短交接工件结束,而不是堆砌原始工具输出。

你将学到什么

  • 使用 tcpdump 检查预置 PCAP 并隔离可疑 IPv4 主机
  • 使用 tshark 跟踪 TCP 流并重建 HTTP 认证交换
  • 提取合成的暴露凭据并总结已确认事件
  • 解读相关 auditd syscall 记录与 executable 字段
  • 将审计证据与 sudo 日志及文件完整性发现关联
  • 把受保护文件活动归因到证据中指明的账户
  • 将观察到的目录遍历字符串转化为聚焦的 Snort content 规则
  • 对离线 PCAP 运行 Snort、确认告警并总结检测结果

本课程适合谁

本中级结项项目适合已经练习过数据包分析、Linux 主机审计和基础 Snort 规则编写,并希望独立复习 SOC 流程的学习者。项目只有挑战:提供任务与提示,但不会逐步重教工具。

前置要求: 熟悉 tcpdump、tshark 过滤/跟踪流程、shell 文本筛选与重定向、Linux 审计和认证日志字段、完整性报告及 Snort 基础语法。

学习环境: 交互式 Ubuntu 22.04 终端,包含合成 PCAP 与日志摘录、tcpdump、tshark 和 Snort。所有调查与规则验证均使用实验内的预置离线证据。

常见问题

适合作为第一门 SOC 课程吗?

通常不适合。项目假定你能在没有逐步演示的情况下选择并调整熟悉的命令。如果相关流程陌生,请先完成数据包分析、主机审计和 Snort 基础模块。

流量、密码和用户归因是真实数据吗?

不是。PCAP、明文凭据、审计记录、认证摘录、用户名和完整性报告均为合成数据,用于安全练习证据关联。

Snort 挑战会部署实时 IDS 规则吗?

不会。你只在实验中编写本地规则并对离线 PCAP 验证。生产部署还需要代表性流量测试、误报审查、变更控制、性能评估和持续监控。

会创建哪些交付物?

你会创建聚焦证据摘录,以及事件告警摘要、主机归因结果和防御检测摘要三个简短成果。不要求完整案件报告、仪表盘或 SIEM 集成。

教师

labby
Labby
Labby is the LabEx teacher.