Post by Roozbeh Academy آکادمی روزبه
1,841 followers
#امنیت_به_زبان_ساده تهدیدی که بسیاری از SOCها نمیبینند؛ وقتی مهاجم هیچ بدافزاری نصب نمیکند سالها آموزش دادهایم که IOCها را جستجو کنیم؛ فایل مخرب، هش، IP یا دامنه. اما بسیاری از حملات امروزی بدون نصب بدافزار دائمی انجام میشوند. مهاجم با استفاده از ابزارهای قانونی ویندوز مانند PowerShell، WMI، Scheduled Tasks، BITS، PsExec و RDP اهداف خود را پیش میبرد. در این شرایط ممکن است هیچ فایل مشکوکی روی دیسک وجود نداشته باشد، اما رفتار سیستم کاملاً غیرعادی باشد. به همین دلیل، آینده SOC فقط جمعآوری لاگ نیست؛ مهندسی تشخیص (Detection Engineering) است. یعنی طراحی قواعدی که رفتار غیرعادی را تشخیص دهند، نه صرفاً امضاهای شناختهشده را. اگر هنوز SIEM شما فقط بر اساس IOC هشدار تولید میکند، احتمالاً بخشی از حملات پیشرفته را اصلاً نخواهد دید. امنیت امروز بیش از آنکه بازیِ یافتن فایل مخرب باشد، هنر تشخیص رفتار مهاجم است. سؤال: در سازمان شما تمرکز Detection بیشتر روی IOCهاست یا روی تحلیل رفتار (Behavior Analytics)؟ #CyberSecurity #SOC #ThreatHunting #DetectionEngineering #CISSP #SIEM #BlueTeam