iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
佛心分享-IT 人職涯歷練

從 IT 工程師到資安領域 系列

簡單分享從 IT 到資安領域所碰到的一些經歷

參賽天數 23 天 | 共 23 篇文章 | 10 人訂閱 訂閱系列文 RSS系列文
DAY 11

Day 11|系統還原不代表事件結束:我在勒索事件 IR 中負責的監控工作

過去幾天,我從 Alert、False Positive、MITRE ATT&CK,一路談到如何透過 Case 與不同資料來源理解事件之間的關係。 到了...

2026-09-10 ‧ 由 CYT 分享
DAY 12

Day 12|能自動執行,不代表都該自動化:Stellar Cyber 的防火牆與 EDR 回應

這幾天談到 Alert、誤報、事件關聯與 IR 時,我一直強調一件事:看到告警不等於已經確認攻擊成立。 但當分析人員完成初步判斷,認為某個外部 IP 確實具有風...

2026-09-11 ‧ 由 CYT 分享
DAY 13

Day 13|Windows Event Log 收到了,接下來怎麼看?從常見 Event ID 開始

Day 13|Windows Event Log 收到了,接下來怎麼看?從常見 Event ID 開始 前一天談到自動化時,我分享了如何依照設定條件,讓 Ste...

2026-09-12 ‧ 由 CYT 分享
DAY 14

Day 14|初步認識 EDR:除了跳出告警,還能看什麼、做什麼?

Day 14|初步認識 EDR:告警裡的程序、命令列與 Hash 我工作上比較常接觸 SIEM,EDR 主要用過 Sophos 和 SentinelOne,但經...

2026-09-13 ‧ 由 CYT 分享
DAY 15

Day 15|Sensor 還在線,資料卻沒進來:我怎麼檢查 SIEM 收集異常

平常打開 SIEM,大部分時間都在看告警。但有時候要處理的問題,是原本持續進來的資料,突然不見了。 我碰過 Agent 斷線,也碰過突然沒有繼續傳資料的情況。S...

2026-09-14 ‧ 由 CYT 分享
DAY 16

Day 16|Mirror/NDR 的價值:封包層能看到什麼

昨天談到 Sensor 收不到資料時,我提過會先從 SIEM 管理介面查看,必要時遠端檢查設備。到了現場,則會把筆電接到原本送給 Sensor 的 Mirror...

2026-09-15 ‧ 由 CYT 分享
DAY 17

Day 17|從 EPS 到儲存:一天 幾萬筆事件怎麼算容量

以前做 SIEM 建置時,有時候業務帶案子進來,先說的是「這個案子很急,要先開規格」。 但再問下去,要收哪些設備、資料量有多大,卻還沒有完整資訊。我可能會自己直...

2026-09-16 ‧ 由 CYT 分享
DAY 18

Day 18|多站點與外點:分部資料收回來後,又怎麼知道是哪裡的問題?

Day 17 談的是資料量與儲存空間。除了要收多少,建置時還有另一個問題:如果客戶有好幾個據點,資料要在哪裡收,又要怎麼集中查看? 我過去接觸的做法,是在總公司...

2026-09-17 ‧ 由 CYT 分享
DAY 19

Day 19|Sensor 明明接上 Mirror,為什麼還是收不到封包?從第二張網卡談虛擬化環境的收集設定

在建置 SIEM 或 NDR Sensor 時,如果環境是架在 VMware 上,我自己最常特別確認的一個地方,就是 第二張網卡。 一般來說,Sensor 會有...

2026-09-18 ‧ 由 CYT 分享
DAY 20

Day 20|Log 有收到,不代表 SIEM 就能用:從 Parser 談資料解析

在做 SIEM 導入或 POC 時,我不會只確認「Log 有沒有進來」,還會看這些資料有沒有被正常解析。 因為一筆 Log 就算成功送進 SIEM,如果所有內容...

2026-09-19 ‧ 由 CYT 分享