用一座自建的 Windows AD 靶場,把「AI 接進 SOC」從口號拆成可驗證的步驟。
30 天分六段:先把三個隔離網段、OPNsense 與 Wazuh 的資料層立起來;接著處理決定成敗的噪音——用實測資料量化;再往上接 AI 分析層,包含欄位對映、RAG 知識庫與一套防幻覺規格;最後回頭處理 AI 自己帶進來的攻擊面:MCP 唯讀整合真的安全嗎、我在用的那個 MCP server 供應鏈稽核得過嗎。
昨天停下來回顧了一次前九天。今天回到正題,想把 Windows Security 日誌這塊地形先攤開來看一遍,再往下走攻擊情境跟偵測邏輯——如果連日誌本身長什麼...
昨天講完 Windows Security 日誌的整體地圖。今天想聚焦兩個最基本、也最常被拿來判斷登入行為的事件:4624 登入成功、4625 登入失敗。順便講...
昨天講完基本的登入事件。今天想把鏡頭轉到帳號本身,整理一下一個帳號從被建立開始,身上可能發生的幾件事,這幾件事不是一定會按順序發生的一條鏈,而是幾種各自獨立、但...
昨天講完帳號身上會發生的幾件事。今天想講 PowerShell——這是攻擊者很愛用、也是我自己覺得最難單憑「看到就抓」判斷的一塊,因為合法的系統管理工作也大量用...
昨天講完 PowerShell 留下的兩種紀錄。今天想開始講具體的攻擊情境,從 RDP 暴力破解開始——這是我目前規劃裡最完整的一條攻擊鏈設計。 但先說:這是設...
昨天講完 RDP 暴力破解的設計,今天想把背後更根本的一個原理講清楚:為什麼「大量失敗之後緊接著一次成功」這種型態,單靠一條規則看單一事件是抓不到的,一定要靠關...
昨天講完為什麼單點規則抓不到失敗後成功。今天想把關聯偵測這件事講得更完整一點一次講完,不含糊帶過。 兩層偵測,溫習一下前面幾天已經反覆碰過這個區分:單點規則看...
昨天整理完六種關聯型樣。今天想講 MITRE ATT&CK 對應——這個東西很容易變成「規則描述裡貼一個技術編號」就結束,今天想講清楚它在我這個專題裡實...
昨天講完 MITRE 對應目前只是設計參考地圖。今天想面對同一個問題:我規劃的 SOC 儀表板有 18 個 widget,實際做出來的有4 個。 為什麼是 4...
第二次停下來回顧,這次看 Day 11 到 Day 19——從最基礎的 Windows Security 事件講到今天做出真的能跑的 dashboard。跟第一...