ОБСУЖДЕНИЕ Статья 

Задача для SOC-аналитика: алерт, нейросеть и твоя голова

1 ответов 236
Автор темы
«Изолируй хост немедленно», говорит нейросеть про первый алерт. Ты бы изолировал сразу или сначала проверил сам?


Ситуация. Ты дежуришь в SOC первую неделю. В SIEM прилетает алерт:
Код:
Alert: Suspicious outbound connection
Host: WS-FIN-012 (бухгалтерия)
Dst IP: 185.220.101.34
Dst Port: 443
Process: svchost.exe
User: s.ivanova
Time: 03:12 MSK (нерабочее)
Bytes out: 4.8 MB за 90 секунд
Рядом с тобой открыт чат с нейросетью. Ты скармливаешь ей лог, и она отвечает: "С высокой вероятностью это C2-коммуникация, рекомендую немедленно изолировать хост".

Вот что тебе нужно решить.

Шаг 1. Ты доверяешь вердикту нейросети и сразу изолируешь хост? Или сначала проверяешь вручную? Если проверяешь, то что именно и в каком порядке?

Шаг 2. Какие из полей в алерте для тебя критичны, а какие просто добавляют контекст?

Шаг 3. В каком случае ответ нейросети мог бы тебя увести не туда? Придумай сценарий, где её совет "изолировать немедленно" принесёт больше вреда, чем пользы.

Задача решается в уме, без стенда. Фундамент (сети, процессы, типичное поведение хоста) здесь либо помогает, либо нет. Нейросеть дала подсказку, но ответственность на тебе.

Лучший разбор вынесем отдельным постом.

Напиши свой ход рассуждений: какие поля смотришь, что проверяешь, какой вердикт ставишь и почему.
 
Последнее редактирование модератором:
Ну, здесь задачка лёгкая на самом деле. То что процесc svchost использует 443 порт это совершенно нормально, т.к через этот порт он получает обновления для ОС. Однако, справедливо насторожиться, потому что 4.8MB за 90 секунд можно считать аномальным размером.

Почему хост можно и стоит изолировать?
В параметре Time указано, что время ночное, в ночное время сотрудников нет, и процесс обновления сам запуститься не может (только если сотрудник не установил таймер самовольно, такое нужно присекать или уведомлять системного администратора). Изоляция хоста вполне безопасна и оправдана, посколько до рабочего дня есть ещё пара часов, этого времени достаточно для расследования и детектирования.

Я ещё green в SOC, если я не прав или у вас есть что дополнить, буду рад услышать.
 
Последнее редактирование:
  • Нравится
Реакции: Сергей Попов
1