iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
AI Security

把 AI 接進 SOC 系列

用一座自建的 Windows AD 靶場,把「AI 接進 SOC」從口號拆成可驗證的步驟。

30 天分六段:先把三個隔離網段、OPNsense 與 Wazuh 的資料層立起來;接著處理決定成敗的噪音——用實測資料量化;再往上接 AI 分析層,包含欄位對映、RAG 知識庫與一套防幻覺規格;最後回頭處理 AI 自己帶進來的攻擊面:MCP 唯讀整合真的安全嗎、我在用的那個 MCP server 供應鏈稽核得過嗎。

參賽天數 22 天 | 共 22 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文
DAY 11

【Day 11】Windows Security 日誌地圖

昨天停下來回顧了一次前九天。今天回到正題,想把 Windows Security 日誌這塊地形先攤開來看一遍,再往下走攻擊情境跟偵測邏輯——如果連日誌本身長什麼...

2026-09-12 ‧ 由 vincentyc 分享
DAY 12

【Day 12】拆解登入事件:4624/4625 的判讀重點與刻意留白

昨天講完 Windows Security 日誌的整體地圖。今天想聚焦兩個最基本、也最常被拿來判斷登入行為的事件:4624 登入成功、4625 登入失敗。順便講...

2026-09-13 ‧ 由 vincentyc 分享
DAY 13

【Day 13】Windows帳號建立、加群組,以及被鎖定

昨天講完基本的登入事件。今天想把鏡頭轉到帳號本身,整理一下一個帳號從被建立開始,身上可能發生的幾件事,這幾件事不是一定會按順序發生的一條鏈,而是幾種各自獨立、但...

2026-09-14 ‧ 由 vincentyc 分享
DAY 14

【Day 14】PowerShell 的紀錄及缺口

昨天講完帳號身上會發生的幾件事。今天想講 PowerShell——這是攻擊者很愛用、也是我自己覺得最難單憑「看到就抓」判斷的一塊,因為合法的系統管理工作也大量用...

2026-09-15 ‧ 由 vincentyc 分享
DAY 15

【Day 15】攻擊情境:RDP 暴力破解

昨天講完 PowerShell 留下的兩種紀錄。今天想開始講具體的攻擊情境,從 RDP 暴力破解開始——這是我目前規劃裡最完整的一條攻擊鏈設計。 但先說:這是設...

2026-09-16 ‧ 由 vincentyc 分享
DAY 16

【Day 16】單點規則抓不到「失敗後成功」?

昨天講完 RDP 暴力破解的設計,今天想把背後更根本的一個原理講清楚:為什麼「大量失敗之後緊接著一次成功」這種型態,單靠一條規則看單一事件是抓不到的,一定要靠關...

2026-09-17 ‧ 由 vincentyc 分享
DAY 17

【Day 17】關聯偵測六型:從單點規則到攻擊鏈

昨天講完為什麼單點規則抓不到失敗後成功。今天想把關聯偵測這件事講得更完整一點一次講完,不含糊帶過。 兩層偵測,溫習一下前面幾天已經反覆碰過這個區分:單點規則看...

2026-09-18 ‧ 由 vincentyc 分享
DAY 18

【Day 18】MITRE 對應怎麼用?

昨天整理完六種關聯型樣。今天想講 MITRE ATT&CK 對應——這個東西很容易變成「規則描述裡貼一個技術編號」就結束,今天想講清楚它在我這個專題裡實...

2026-09-19 ‧ 由 vincentyc 分享
DAY 19

【Day 19】做出 4 個 widget

昨天講完 MITRE 對應目前只是設計參考地圖。今天想面對同一個問題:我規劃的 SOC 儀表板有 18 個 widget,實際做出來的有4 個。 為什麼是 4...

2026-09-20 ‧ 由 vincentyc 分享
DAY 20

【Day 20】小結2:從登入事件到一個意外發現

第二次停下來回顧,這次看 Day 11 到 Day 19——從最基礎的 Windows Security 事件講到今天做出真的能跑的 dashboard。跟第一...

2026-09-21 ‧ 由 vincentyc 分享