Hypersec – Telegram
Hypersec
4.01K subscribers
274 photos
17 videos
210 files
866 links
🔐🔏 تیم عملیات امنیت سورین
ارائه دهنده راهکارهای نوین مرکز عملیات امنیت (SOC)

Soorinsec.ir
۰۲۱-۲۲۰۲۱۷۳۴

instagram : sector_soorin
linkdin : https://www.linkedin.com/company/soorinsec/
Admin:
@Fze01
Download Telegram
Hypersec pinned a photo
Hypersec
هر هفته، یک آزمون برگزاری آزمون های تخصصی امنیت سایبری شرکت سورین هر هفته، باهدف ارزیابی و ارتقا سطح دانش مخاطبان خود ، بر روی پلتفرمی به نام سکتور، آزمون هایی با موضوعات متفاوت برگزار و به کسانی که حداقل نمره 70 از 100 را کسب می‌کنند گواهینامه ارائه…
آزمون جدیدی با نام ELK Fundamental به سکتور اضافه شد
در این آزمون مهارت علاقه مندان به Elastic Stack ارزیابی و در صورتی که نمره بالای ۷۰ کسب کنند برای آنها گواهی مربوطه صادر خواهد شد.
علاقه مندان جهت شرکت در این آزمون، با مراجعه به آدرس
Sector.soorinsec.ir
پس از ثبت نام/ لاگین وارد منوی آزمون های عمومی شده و سپس آزمون
ELK Fundamental 1
را انتخاب کنند.
در صورت موفقیت در آزمون، به پروفایل کاربری خود مراجعه و در قسمت گواهینامه، گواهی صادر شده خود را دریافت کنید.
تعداد سوالات: ۹
مدت آزمون: ۱۵ دقیقه
@hypersec
✍️ایندکس های داخلی Splunk

یکی از اهداف ساخت index، سرعت بخشیدن به فرایند جستجو در بین لاگ‌ها و داده‌ها است. علاوه بر ایندکس اصلی (Main)، اسپلانک دارای ایندکس‌های داخلی دیگری نیز می‌باشد. نام گذاری ایندکس‌های داخلی با علامت (_) شروع می‌شوند.

تعدادی از این ایندکس‌ها شامل موارد زیر میباشند:

main
این ایندکس به‌صورت پیش‌فرض در اسپلانک وجود دارد و تمام داده‌های دریافتی پردازش شده (درصورتی‌که تنظیمات مرتبط با indexing آن، تغییر داده نشده باشد) در این ایندکس ذخیره می‌شوند.

_Internal
این ایندکس محل ذخیره‌سازی گزارش‌های داخلی و پراسس های Splunk است که شامل رویدادهای مربوط به مانیتور تغییر سیستم فایل، حسابرسی و تمام سابقه کاربر است.

_audit
رویدادهای مرتبط با تغییرات فایل‌های سیستمی، auditing و تاریخچه تمام جستجوهای کاربر در این ایندکس ذخیره می‌شود.

_introspection
این ایندکس، حاوی داده‌های مربوط به سیستمی است که سرویس اسپلانک بر روی آن اجرا شده است. اطلاعات این ایندکس می‌تواند به منظور تشخیص مشکلات عملکردی اسپلانک، مورد استفاده قرار بگیرد.

_metrics
این ایندکس برای ذخیره‌سازی و تجزیه و تحلیل داده های متریک استفاده می شوند در این ایندکس داده ها با فرمتی که جستجو سریع‌تر و ذخیره‌سازی داده ها کار امدتر از داده های است که در باقی ایندکس ها وجود دارد، ذخیره می‌شوند.

#Splunk
#Indexing
♻️@hypersec
✍️معرفی پروژه Splunk-Ansible

اسپلانک جهت فرآیندهای خودکارسازی نصب، از ابزار Ansible استفاده می کند.
پروژه Splunk-Ansible مجموعه ای از بهترین پیکربندی های Splunk بوده که با اسکریپت های Ansible ساخته شده است.
نام این اسکریپت ها Playbook می باشد که به وسیله آن می توان Splunk Enterprise و Universal Forwarder ها را پیکربندی و نصب نمود.
به وسیله Playbook می توان رویه ها و فرآیندهای Administratorی Splunk را در سازمان به راحتی مدیریت کرد و تمامی نیازهای یک سازمان جهت راه اندازی SIEM را برآورده نمود.

با کمک این پروژه می‌توان تمامی فرآیندهای نصب واجرای ساختار SIEM را پیاده سازی کرد.
جهت نصب و راه اندازی Splunk-Ansible نیاز به موارد ذیل می باشد:
• Linux OS (Debian,CentOS,etc)
• Python2
• System Utilities (net-tools package )
• PyPI Packages (pip, requests)

جهت دانلود این پروژه به آدرس URL ذیل مراجعه نمایید:
https://github.com/splunk/splunk-ansible

♻️@hypersec
👍1
✍️برنامه ی Splunk Dashboard Studio

این APP ابزاری جهت سفارشی سازی داشبوردهای اسپلانک میباشد که قابلیت های متعددی از جمله طرح بندی ، رنگ آمیزی ، استفاده از تصاویر پس زمینه و سایر موارد دلخواه را به کاربران میدهد.با استفاده از Dashboard Studio میتوان از انواع امکانات بصری متعددی که اسپلانک در اختیار گذاشته است بهره برد. نکته حائز اهمیت این است که در ساخت داشبوردها به راحتی میتوان از زبان قدرتمند SPL استفاده نمود. همچنین قابلیت ساخت گزارش های بصری با استفاده از کدهای Json را دارد. از دیگر ویژگی های این App می‌توان به قابلیت استفاده از DrillDown به عنوان یک لینک جهت انتقال به URL مورد نظر اشاره کرد.
#Splunk
#Splunk_Dashboard_Studio
♻️@Hypersec
✍️مزایای Splunk Dashboard Studio نسبت به داشبوردهای کلاسیک

#Splunk
#Splunk_Dashboard_Studio
♻️
@Hypersec
Splunk Insights for Ransomware برنامه✍️

این اپ که توسط اسپلانک ارائه شده است می‌تواند به سرعت ریسک باج‌افزارها را ارزیابی کند. همچنین به کاربران Splunk جهت شناسایی، مدیریت و پاسخگویی به باج‌افزارها (به ویژه باج‌افزار WannaCry) کمک می‌کند. Splunk Insights for Ransomware نقطه شروعی را در اختیار کاربران قرار می‌دهد که آنها می‌توانند بسته به محیط خود این برنامه را سفارشی‌سازی کنند.
این اپلیکیشن بیش از ده Use case در اختیار کاربران خود قرار می‌دهد که همین امر باعث می‌شود تا میزان قابل‌توجهی از سو استفاده‌ها در مقابل باج‌افزار WannaCry و موارد مشابه به آن کاهش یابد .کاربران توسط این اپلیکیشن می‌توانند تاثیراتی را که باج افزار روی سازمان آنها داشته است را اندازه گیری کنند.

این Application نمونه‌های عملیاتی برای تشخیص دادن و همچنین بهترین راهکار برای جلوگیری از آلوده شدن سازمان به باج‌افزار را به کاربران ارائه دهد.

در واقع Splunk Insights for Ransomware برای کمک به سازمان‌های کوچک با رویکردی گسترده و مبتنی بر تحلیل و هزینه کم طراحی شده است و برای سازمان‌های با تعداد حداکثر 1000 کاربر قابل ‌استفاده می‌باشد.

#Splunk
#Splunk_Insights_for_ransomware
♻️@Hypersec
✍️معرفی و بررسی مزایا و معایب پنج SIEM‌ متن باز

#SIEM
#Open_Source_SIEM
#سورین #Soorin

♻️@Hypersec
✍️مروری بر Splunk ITSI Application

اپ IT Service Intelligence در اسپلانک، یک راهکار مانیتورینگ و تحلیل داده‌ می باشد که با بهره‌گیری از امکانات هوش مصنوعی، عملیات بخش IT را تسهیل می‌کند.
به واسطه این ابزار می‌توان از صحت عملکرد سرویس های IT، سرویس‌های حیاتی زیرساخت و سرویس‌های مرتبط با کسب و کار سازمان، اطمینان حاصل کرد.

به طور کلی ITSI می‌تواند به منظور حل چالش های مرتبط با IT از جمله چالش های موجود در سرویس ها از طریق تحلیل رویدادها، متریک ها و لاگ‌ها مورد استفاده قرار گیرد.

ویژگی های Splunk ITSI به شرح زیر می باشد:
1. جمع آوری انواع داده‌های سازمان به منظور کاهش پیچیدگی استفاده از ابزارهای مختلف حوزه IT
2. سازماندهی و همبسته سازی رویدادها به منظور آمادگی جهت تحلیل و بررسی یک واقعه در کوتاه ترین زمان
3. استفاده از تکنولوژی Machine Learning جهت شناسایی رفتارهای غیرعادی در شکبه
4. بهبود فرآیند خدمات دهی و افزایش کارایی تیم های در حال فعالیت در واحد IT

#Splunk
#ITSI_App
♻️@Hypersec
فناوری راه نو سورین
✍️ابزارهای حوزه SOC

در حوزه SOC هنوز یک نرم افزار کامل وجود ندارد که بتواند تمام جزئیات بخشهای کاربردی
را ادغام کند؛ بنابراین باید سخت افزارها، نرم افزارها و ابزارهای زیادی به گونه های یکپارچه به کار
گرفته شود تا نیازهای این بخشها پوشش داده شود. نکته حائز اهمیت در انتخاب این محصولات،
در نظر گرفتن نحوه یکپارچه سازی داده هایی است که توسط آنها تولید میشود. نکته مهم دیگر
توجه به معماری امنیتی است که توسط این ابزارها شکل میگیرد.معماری امنیتی مستلزم طبقه
بندی و تقسیم بندی درست داده ها است به شکلی که توانایی تحمل خطاهای احتمالی در مواقع
بحرانی مانند حملات داخلی و یا خارجی را از طریق مکانیسم هایی مانند افزونگی داشته باشد.

#ادامه_مطلب_درـPDF

#SOC
#Tools
♻️@Hypersec
فناوری راه نو سورین
👇👇👇👇👇
soc-tools.pdf
1.3 MB
✍️ابزارهای حوزه SOC
#SOC
#Tools

♻️@Hypersec

فناوری راه نو سورین
دعوت به همکاری
کارآموز امنیت شبکه و دفاع سایبری
تحصیلات :کارشناسی کامپیوتر/IT
ساعت کاری: ۹:۰۰ صبح الی۵:۰۰ بعد از ظهر شنبه تا چهارشنبه
بیمه
محل کار: جردن
شرایط: آشنایی با مفاهیم پایه شبکه و امنیت

ارسال رزومه به آدرس: info@soorinsec.ir
✍️قابلیت‌های اسپلانک در شبکه‌های کنترل صنعتی

سیستم‌های کنترل صنعتی، سیستم‌های بلادرنگ پیچیده‌ای هستند که وظیفه نظارت وکنترل دارایی‌هایی مانندخطوط لوله نفت وگاز،خطوط تولید،عملیات معدن وسایرفرآیندهای صنعتی رابرعهده دارند.
مانیتورینگ امنیتی این سیستم هاتوسط اپ
Splunk Essentials for ICS Security and Compliance
انجام میشود.
این برنامه به سازمان هاکمک میکند درک واضحي ازتأثیرات حوادث امنیتی برسیستم های کنترل صنعتی(ICS)وکاربرد Splunkبرای مشاهده وپاسخ سریع به تهدیدات دنیای واقعی به دست آورند.
اپ ICS،اغلب وظیفه نظارت ومدیریت فرآیندهای بسیار حساس مرتبط بامحیط های تولیدی و صنعتی را برعهده دارد. فناوری‌های ICS شامل سیستم‌هایی مانندکنترل نظارتی و جمع‌آوری داده‌ها(SCADA)، سیستم‌های کنترل توزیع‌شده(DCS)وکنترل‌کننده‌های منطقی قابل برنامه‌ریزی (PLC) هستند.این دستگاه هاشبکه فناوری عملیاتی(OT)راتشکیل میدهند.

درادامه به برخی ازتوانایی های این ابزارپرداخته میشود:
تشخیص دسترسی به صورت دوره های زمانی
تشخیص تغییردرتنظیماتRouterوSwitchها
تشخیص دسترسی شبکه هایOTبه شبکه هايIT
تشخیص رفتاردستگاه های متصل شده جدید
♻️@Hypersec
✍️Threat Modeling

مدل‌سازی تهدید یا Threat Modeling روشی برای بهینه‌سازی امنیت سیستم است، که شامل شناسایی اهداف، روش‌های نفوذ و نقاط آسیب‌پذیر، می‌باشد. در مدل‌سازی تهدید، اولین و مهم‌ ترین گام، مشخص نمودن تمام مواردی است که نیاز به حفاظت دارند.
همچنین باید توجه کرد که مشخص نمودن ارزش آنچه قصد حفاظت از آن را داریم صرفاً یک مسئله‌ی یک طرفه نیست، به این معنا که در شناسایی دارایی‌های ارزشمند سیستم، تنها نباید به آنچه از دید خود (به عنوان توسعه دهنده و یا مصرف‌کننده) ارزشمند است توجه شود، بلکه باید آنچه برای یک مهاجم احتمالی هم ارزشمند است نیز ارزیابی شود.
در گام بعد، نیاز است مهاجمان احتمالی به سیستم، شناسایی و ارزیابی گردند. همچنین یکی دیگر از موارد مهم در مدل سازی تهدید، توجه به اشتباهات غیرعمدی مانند ضعف‌های عملکرد سیستم می‌باشد.
درنهایت برای مدل‌سازی تهدید در ارتباط با برنامه‌های کاربردی می‌توان از دو رویکرد STRIDE و DREAD برای ارزیابی، مقایسه و اولویت‌بندی مخاطرات بر مبنای شدت خطر آن‌ها استفاده کرد.

#Threat_Modeling
♻️@Hypersec
✍️اسپلانک در Business Analytics

تجزیه‌وتحلیل تجاری(Business Analytics)، به جمع‌آوری داده‌های مهم و کلیدی سازمان با هدف تسریع تصمیم‌گیری به گونه‌ای هوشمندانه و تسهیل فرآیند پاسخ‌گویی به نیازهای سازمان اطلاق می‌شود.
به گفته گارتنر، Business Analytics شامل استخراج دادها، تحلیل داده‌هایی که می‌توان آینده را پیش‌بینی کرد و تجزیه‌وتحلیل کاربردی و آماری است که به‌عنوان یک برنامه کاربردی مناسب برای یک کاربر تجاری ارائه می‌شود.
با نگاهی اجمالی به صنایع مختلف، میتوان متوجه شد که Business Analytics مزایای قابل‌توجهی دارد که در ادامه به آن اشاره شده است:

سازمان‌هایی که خدمات مالی ارائه می‌دهند، می‌توانند درک روشنی از نحوه تعامل مشتریان با پیشنهادات آنلاین خود مانند فرآیند درخواست وام بدست آورند تا درک کنند چگونه تجربه مشتریان خود را بهبود ببخشند

شرکت‌های بهداشتی می‌توانند راه‌های جدیدی مانند تشخیص تأخیر در حل مطالبات بیمه‌ای به منظور کاهش هزینه‌ها کشف کنند.
خرده‌فروشان نیز می‌توانند درک بهتری از نحوه تعامل مشتریان با وب‌سایت‌هایشان داشته باشند که منجر به جلب مشتری با رضایت بالا می‌شود.

تولیدکنندگان می‌توانند درک بهتری از زنجیره تأمین خود از نظر کیفیت، هزینه، به‌موقع دردسترس‌بودن و ... داشته باشند. همچنین می‌توانند روند تقاضا را بادقت بیشتری درک کنند تا فضای انبار خود را بهینه کنند و برای افزایش تقاضا آماده باشند.

اسپلانک در زمینه ی Business Analytics افزونه و اپلیکیشن های زیاد و مختلفی را ارائه داده است که در تصویر پایین به چند نوع از این موارد اشاره شده است.

♻️@Hypersec
✍️وبینار رایگان
بررسی قابلیت های Splunk و Wazuh

لینک ثبت نام:
https://evnd.co/y1bHb

♻️@HyperSec
✍️معرفی ابزار پرکاربرد osquery
osquery سیستم عامل را به عنوان یک Data base با کارایی بالا در نظر گرفته و این امکان را فراهم می‌آورد تا به منظور بررسی بخش‌های مختلف یک سیستم‌عامل، از کوئری‌های SQL استفاده کرد. این ابزار قابلیت اجرا بر روی تمام سیستم عامل ها اعم از
Windows, linux و mac
را دارد.

با osquery، می‌توان پروسه‌های در حال اجرا، ماژول های کرنل ، Connectionهای باز شبکه ، پلاگین های مرورگر، هش فایل ها و ... را در سطح سیستم عامل مورد بررسی قرار داد. این ابزار امکان یکپارچگی با Splunk را از طریق نصب TA مربوطه دارد و قابلیت‌های زیر را در اختیار کاربر قرار می‌دهد:
1. قابلیب Parse کردن و Extract فیلدها در لاگ‌های زیر :
• osqueryd.INFO، osqueryd.WARNING، osqueryd.ERROR
• osqueryd.results.log
• osqueryd.snapshots.log
2. سازگاری به CIM و قابلیت ذخیره‌سازی داده‌ها در قالب دیتامدل‌های Alerts، Changes و Endpoint
و ...
#OSquery
#Splunk
♻️@Hypersec
👌1
Splunk vs Wazuh.pdf
2.2 MB
✍️اسلایدهای وبینار بررسی قابلیت های Wazuh و Splunk
♻️@Hypersec
✍️یکپارچگی wazuh با API های خارجی

Daemon Integrator
ابزاری است که به Wazuh اجازه می دهد تا با API های خارجی و ابزارهای هشدار مانند Slack، PagerDuty و VirusTotal یکپارچه شود. در این پست به نحوه یک پارچگی Wazuh با VirusTotal پرداخته می شود

وازو قابلیت این را دارد که فایل های مانیتور شده را اسکن کند و محتوای آن را مورد بررسی قرار دهد و در صورت محتوای مخرب این فایل ها، هشداری را صادر کند که این عمل با یکپارچه سازی از طریق VirusTotal قابل انجام است.
یکپارچگی VirusTotal با موتور FIM این Total Solution قدرتمند یعنی Wazuh ، ابزار ساده‌ای برای اسکن فایل‌های تحت نظارت برای بررسی محتوای مخرب فراهم می‌کند.

فایل پیکربندی این یکپارچه سازی در مسیر var/ossec/etc/ قرار دارد که پیکربندی آن در تصویر بالا آمده است.

#Wazuh #VirusTotal
♻️@Hypersec