Post by Roozbeh Academy آکادمی روزبه

1,841 followers

#امنیت_به_زبان_ساده تهدیدی که بسیاری از SOCها نمی‌بینند؛ وقتی مهاجم هیچ بدافزاری نصب نمی‌کند سال‌ها آموزش داده‌ایم که IOCها را جستجو کنیم؛ فایل مخرب، هش، IP یا دامنه. اما بسیاری از حملات امروزی بدون نصب بدافزار دائمی انجام می‌شوند. مهاجم با استفاده از ابزارهای قانونی ویندوز مانند PowerShell، WMI، Scheduled Tasks، BITS، PsExec و RDP اهداف خود را پیش می‌برد. در این شرایط ممکن است هیچ فایل مشکوکی روی دیسک وجود نداشته باشد، اما رفتار سیستم کاملاً غیرعادی باشد. به همین دلیل، آینده SOC فقط جمع‌آوری لاگ نیست؛ مهندسی تشخیص (Detection Engineering) است. یعنی طراحی قواعدی که رفتار غیرعادی را تشخیص دهند، نه صرفاً امضاهای شناخته‌شده را. اگر هنوز SIEM شما فقط بر اساس IOC هشدار تولید می‌کند، احتمالاً بخشی از حملات پیشرفته را اصلاً نخواهد دید. امنیت امروز بیش از آنکه بازیِ یافتن فایل مخرب باشد، هنر تشخیص رفتار مهاجم است. سؤال: در سازمان شما تمرکز Detection بیشتر روی IOCهاست یا روی تحلیل رفتار (Behavior Analytics)؟ #CyberSecurity #SOC #ThreatHunting #DetectionEngineering #CISSP #SIEM #BlueTeam