Модуль 01: Операции и управление в SOC
Вы узнаете, как SOC усиливает систему управления безопасностью в организации, обеспечивая надёжную защиту. Акцент сделан на ключевые роли людей, технологий и процессов в ежедневной работе центра безопасности.
Ключевые темы:
- Что такое SOC
- Возможности и функции SOC
- Как устроена работа SOC (workflow)
- Основные компоненты SOC
- Модели SOC
- Модели зрелости SOC
- Поколения SOC
- KPI и метрики эффективности SOC
- Основные вызовы и сложности в управлении SOC
Модуль 02: Понимание киберугроз, IoC и методов атак
Вы изучите различные виды кибератак, индикаторы компрометации (IoC), а также тактики, техники и процедуры (TTP), которые используют киберпреступники.
Практика (лабораторные занятия):
-
Выполнение атак: SQL-инъекция, XSS, сканирование сети, DoS и brute-force — для понимания их TTP и IoC
-
Обнаружение и анализ IoC с помощью Wireshark
Ключевые темы:
Киберугрозы, TTP, разведывательные атаки, атаки «человек посередине» (Man-in-the-Middle), техники атак на пароли, вредоносные программы, жизненный цикл APT, DoS-атаки на хосты, атаки-вымогатели, SQL-инъекции, XSS-атаки, CSRF-атаки, атаки на сессии, атаки социальной инженерии, email-атаки, инсайдерские атаки, IoC, методология хакера, фреймворк MITRE D3FEND, модель Diamond Model для анализа вторжений.
Модуль 03: Управление логами
Вы изучите, как осуществляется управление логами в SIEM: как они создаются, хранятся, централизованно собираются, нормализуются и коррелируются между различными системами.
Практика (лабораторные занятия):
-
Настройка, мониторинг и анализ различных логов
-
Сбор логов с разных устройств в централизованное хранилище с использованием Splunk
Ключевые темы:
Инциденты, события, логи, источники логов, форматы логов, локальное логирование, Windows Event Log, Linux Logs, Mac Logs, Firewall Logs, iptables, Router Logs, IIS Logs, Apache Logs, Database Logs, централизованное логирование, сбор логов, передача логов, хранение логов, скрипты на базе AI для хранения логов, нормализация логов, парсинг логов, корреляция логов, анализ логов, алерты и отчётность.
Модуль 04: Обнаружение инцидентов и триаж
Вы изучите основы SIEM: его возможности, стратегии развертывания, создание сценариев использования и как SIEM помогает аналитикам SOC выявлять аномалии, обрабатывать алерты и регистрировать инциденты.
Практика (лабораторные задания):
-
Разработка кейсов для Splunk для выявления и создания алертов по:
-
brute-force атакам,
-
атакам-вымогателям,
-
SQL-инъекциям,
-
XSS-атакам,
-
попыткам обхода контроля доступа,
-
сбоям приложений (в т.ч. RCE),
-
сканированию,
-
HTTP flood / DoS-атакам,
-
манипуляциям с Windows audit log,
-
вредоносным PowerShell-скриптам.
-
-
Улучшение обработки алертов с использованием правил SIGMA для запросов в Splunk
-
Создание дашбордов в Splunk
-
Разработка кейсов в ELK для:
-
мониторинга системных бинарников,
-
credential dumping с помощью Mimikatz,
-
выявления активности вредоносного ПО
-
-
Создание дашбордов в ELK
-
Обнаружение шаблонов brute-force атак с помощью правил корреляции в ManageEngine Log 360
Ключевые темы:
SIEM, архитектура SIEM и её компоненты, SIEM с поддержкой ИИ, типы SIEM-решений, развертывание SIEM, сценарии использования SIEM, архитектура развертывания SIEM, жизненный цикл SIEM-кейсов, инциденты на уровне приложений, инциденты от инсайдеров, сценарии соблюдения стандартов, сценарии обнаружения на уровне сети, генерация алертов с ИИ, обработка алертов, Splunk AI, Elasticsearch AI, дашборды в AI, отчеты SOC.
Модуль 05: Проактивное обнаружение угроз
Вы изучите важность threat intelligence и threat hunting для аналитиков SOC, а также как их интеграция с SIEM помогает снижать количество ложных срабатываний и позволяет быстрее и точнее обрабатывать инциденты.
Практика (лабораторные задания):
-
Интеграция IoC в стек ELK
-
Интеграция данных об угрозах OTX в OSSIM
-
Обнаружение инцидентов в Windows Server с использованием YARA
-
Проведение threat hunting с использованием:
-
PowerShell-скриптов,
-
Hunt Manager в Velociraptor,
-
Log360 UEBA,
-
Sophos Central
-
Ключевые темы:
Киберразведка (CTI), жизненный цикл threat intelligence, типы threat intelligence, стратегии threat intelligence, источники threat intelligence, платформа TIP, SOC на базе threat intelligence, примеры использования threat intelligence для усиленного реагирования на инциденты, расширенное обнаружение угроз с AI, threat hunting, процесс threat hunting, фреймворки threat hunting, threat hunting с PowerShell, модуль PowerShell AI, threat hunting с AI, threat hunting с YARA, инструменты threat hunting.
Модуль 06: Реагирование на инциденты (Incident Response)
Вы разберёте этапы реагирования на инциденты и узнаете, как команды IRT (Incident Response Team) взаимодействуют с SOC для обработки и устранения инцидентов, требующих эскалации.
Практика (лабораторные задания):
- Создание тикетов по инцидентам
- Изоляция инцидентов, связанных с утечкой данных
- Устранение инцидентов SQL-инъекций и XSS
- Восстановление данных после инцидентов
- Составление отчётов об инцидентах через OSSIM
- Автоматическое обнаружение угроз и реагирование с использованием Wazuh
- Обнаружение угроз с помощью Sophos Central XDR
- Интеграция Sophos Central XDR с Splunk
Ключевые темы:
Реагирование на инциденты (IR), команды IRT, взаимодействие SOC и IRT, процессы IR, тикетинг-системы, триаж инцидентов, уведомления, локализация угроз, устранение, восстановление, реагирование на инциденты в сетевой безопасности, реагирование в приложениях, реагирование на email-угрозы, инсайдерские угрозы, вредоносное ПО, плейбуки SOC, EDR (Endpoint Detection and Response), XDR (Extended Detection and Response), SOAR, плейбуки SOAR.
Модуль 07: Компьютерная криминалистика и анализ вредоносного ПО
Вы разберётесь, как криминалистическое расследование и анализ вредоносного ПО помогают аналитикам SOC понимать методы атак, выявлять IoC и выстраивать более надёжную защиту на будущее.
Практика (лабораторные задания):
- Проведение расследования инцидентов безопасности приложений: атаки SQL-инъекций
- Расследование компрометации системы с использованием Velociraptor
- Анализ оперативной памяти с помощью Redline
- Статический анализ подозрительных файлов через PeStudio
- Проверка подозрительных файлов через VirusTotal
- Динамический анализ вредоносного ПО в Windows с помощью Process Hacker
Ключевые темы:
Компьютерная криминалистика, методология расследования, процесс расследования, расследование сетевых инцидентов, инциденты в приложениях, email-инциденты, инсайдерские инциденты, анализ вредоносного ПО, типы вредоносного ПО, инструменты для анализа, статический анализ, динамический анализ.
Модуль 08: SOC в облачных средах
Вы изучите процессы работы SOC в облаке — от мониторинга и обнаружения инцидентов до автоматического реагирования и обеспечения безопасности в AWS, Azure и GCP с помощью облачных нативных инструментов.
Практика (лабораторное задание):
-
Развертывание Microsoft Sentinel в среде Azure
Ключевые темы:
Облачный SOC, архитектура SOC в Azure, Microsoft Sentinel, архитектура SOC в AWS, AWS Security Hub, централизованное логирование с OpenSearch, Google Cloud Platform (GCP) Security Operation Center, Security Command Center, Chronicle.
+7 (700) 870-07-77
university@dtu.kz



