過去幾天,我從 Alert、False Positive、MITRE ATT&CK,一路談到如何透過 Case 與不同資料來源理解事件之間的關係。 到了...
這幾天談到 Alert、誤報、事件關聯與 IR 時,我一直強調一件事:看到告警不等於已經確認攻擊成立。 但當分析人員完成初步判斷,認為某個外部 IP 確實具有風...
Day 13|Windows Event Log 收到了,接下來怎麼看?從常見 Event ID 開始 前一天談到自動化時,我分享了如何依照設定條件,讓 Ste...
Day 14|初步認識 EDR:告警裡的程序、命令列與 Hash 我工作上比較常接觸 SIEM,EDR 主要用過 Sophos 和 SentinelOne,但經...
平常打開 SIEM,大部分時間都在看告警。但有時候要處理的問題,是原本持續進來的資料,突然不見了。 我碰過 Agent 斷線,也碰過突然沒有繼續傳資料的情況。S...
昨天談到 Sensor 收不到資料時,我提過會先從 SIEM 管理介面查看,必要時遠端檢查設備。到了現場,則會把筆電接到原本送給 Sensor 的 Mirror...
以前做 SIEM 建置時,有時候業務帶案子進來,先說的是「這個案子很急,要先開規格」。 但再問下去,要收哪些設備、資料量有多大,卻還沒有完整資訊。我可能會自己直...
Day 17 談的是資料量與儲存空間。除了要收多少,建置時還有另一個問題:如果客戶有好幾個據點,資料要在哪裡收,又要怎麼集中查看? 我過去接觸的做法,是在總公司...
在建置 SIEM 或 NDR Sensor 時,如果環境是架在 VMware 上,我自己最常特別確認的一個地方,就是 第二張網卡。 一般來說,Sensor 會有...
在做 SIEM 導入或 POC 時,我不會只確認「Log 有沒有進來」,還會看這些資料有沒有被正常解析。 因為一筆 Log 就算成功送進 SIEM,如果所有內容...