zisad-426/Problem-solving-in-Introduction-to-SIEM-for-Haxcamp

GitHub: zisad-426/Problem-solving-in-Introduction-to-SIEM-for-Haxcamp

Haxcamp「SIEM 简介」挑战的逐步解题笔记,涵盖 SIEM 基础概念、日志源识别、日志管理流程、检测与调查方法以及 Splunk 界面操作。

Stars: 0 | Forks: 0

Haxcamp 的“SIEM 简介”挑战是一个适合初学者的动手实践练习,你需要使用 SIEM(安全信息和事件管理)工具来进行日志分析、事件关联和事件检测。在这篇文章中,我将逐步展示我是如何解决这个挑战的。 ## 🛠️ 逐步解决方案** # 什么是 SIEM,它为什么存在? *1.1 问题: 一家供应商推销一款产品,该产品将所有服务器的日志提取到一个可搜索的界面中,但没有关联规则,并且永远不会自行触发警报。这是什么工具?* ### 答案:日志聚合器 - *1.2 问题: 服务器 A 上发生了一次失败的登录,三分钟后在服务器 B 上发生了权限提升——单独来看,这两者都没有引起警报。在四个核心 SIEM 功能中,哪一个专门负责将这两个独立的、看似普通的事件识别为一个相关的攻击?* ### 答案:关联引擎 - *1.3 问题: 你所在组织最大的问题是缺乏对各个主机上发生情况的可见性,而且预算完全排除了企业级选项。在列出的五个 SIEM 中,哪一个实际上是完全免费且专门为解决这个问题而构建的?* ### 答案:Wazuh - # 安全数据源 *2.1 问题: 一名 SOC 分析师注意到多次失败的 SSH 登录尝试,随后同一个 IP 地址成功登录。为了调查身份验证历史,哪种端点日志源最有可能包含这些事件?* ### 答案:Linux 日志 - *2.2 问题: 一名安全分析师需要确定是哪个进程创建了一个可疑的可执行文件,以及它随后建立了哪些网络连接。哪种日志源可以提供这种级别的端点遥测数据?* ### 答案:sysmon - *2.3 问题: 在一名员工的笔记本电脑上检测到勒索软件攻击,安全平台自动将设备与网络隔离,同时提供详细的威胁信息。哪个数据源生成了此事件?* ### 答案:EDR - # 日志管理 *3.1 问题: 防火墙向 SIEM 发送日志,但仪表板上没有出现任何事件。在调查过程中,你发现防火墙上仍在生成日志,但从未到达 SIEM。日志管理生命周期的哪个阶段最有可能出现故障?* ### 答案:转发 - *3.2 问题: SIEM 接收来自 Windows、Linux 和 AWS 的日志。每个源对用户帐户使用不同的字段名(AccountName、user 和 username)。哪种日志管理流程允许分析师使用单个字段名(例如 User)来搜索所有这些字段?* ### 答案:标准化 - *3.3 问题: 一名分析师观察到十次失败的 VPN 登录尝试,随后在两分钟内从同一个 IP 地址成功登录。单独来看,这些事件似乎无害,但合在一起它们触发了安全警报。哪个 SIEM 流程识别出了这种攻击模式?* ### 答案:关联 - # 检测与调查 *4.1 问题: SIEM 在检测到一分钟内有六次失败的登录尝试,随后同一个帐户成功登录后生成了警报。哪个 SIEM 功能主要负责生成此警报?* ### 答案:检测规则 - *4.2 问题: 一名 SOC 分析师已经解决了当天的所有活动警报。该分析师没有等待新警报,而是在历史日志中搜索未被现有规则检测到的异常 PowerShell 活动和可疑的出站连接。该分析师正在执行什么安全活动?* ### 答案:威胁狩猎 - # 浏览 Splunk 界面 *5.1 问题: 一名学生运行 index=mumb_web01_auth,时间范围仍保持默认加载的预设,但得到的结果为零。他们得出结论,索引名一定拼错了。这个诊断正确吗?* ### 答案:时间范围 - *5.2 问题: 在字段侧边栏中,host、source 和 sourcetype 位于“Selected Fields”下,而 user 和 src_ip 位于“Interesting Fields”下。一名队友说这意味着在你手动将 user 提升为 Selected 之前,你无法对它进行搜索或过滤。是对还是错?* ### 答案:错 - # 浏览 Splunk 界面 *7.1 问题: 一名经理看到来自单个外部 IP 对 michael.smith 帐户的 500 次失败登录尝试,并立即通知 HR 他的帐户已被入侵。数据真的支持这种说法吗?* ### 答案:未被入侵 - *7.2 问题: 哪台主机的密码错误次数最多?* ### 答案:vpn-gateway-ny-01 - 由 ZISAD 解决。
标签:FOFA, 安全运营, 扫描框架