Zadanie 2 – Praktyczny przykład bezpieczeństwa obronnego

W tym scenariuszu wcieliłam się w analityka SOC, który pracował w banku. Moim głównym zadaniem była analiza alertów generowanych przez system SIEM. Ten system monitorował naszą sieć, poszukując potencjalnych zagrożeń. Musiałam pamiętać, że nie wszystkie alerty oznaczały rzeczywiste zagrożenia – niektóre z nich mogły wynikać z błędów użytkowników, a inne mogły sygnalizować próbę ataku. Moja rola polegała na dokładnej analizie tych alertów i podejmowaniu odpowiednich działań.

Aby lepiej zrozumieć, jak działa SIEM, przeprowadziłam interaktywną symulację. Analizowałam zdarzenia i identyfikowałam flagi, co pomogło mi w nauce i rozwijaniu umiejętności w dziedzinie cyberbezpieczeństwa. Szczególnie interesowałam się analizą zagrożeń, malware’u i reagowaniem na incydenty. Dzięki temu mogłam stać się bardziej skutecznym specjalistą w tym obszarze.


Jak podeszłam do zadania?

Założyłam, że jestem analitykiem w Centrum Operacji Bezpieczeństwa (SOC) odpowiedzialnym za ochronę banku. Korzystałam z narzędzia SIEM, które zbiera informacje o zdarzeniach związanych z bezpieczeństwem. Moim zadaniem było analizowanie alertów i identyfikowanie tych, które wskazywały na rzeczywiste zagrożenia.

Analiza alertów

Przejrzałam kilka różnych alertów, które mogły sugerować podejrzane działania. Na przykład:

  • Otrzymałam alert o wielokrotnych nieudanych próbach logowania. W pierwszej chwili wyglądało to jak próba ataku brute force, ale po analizie okazało się, że użytkownik po prostu zapomniał hasła.
  • Pojawił się także alert o połączeniach z nieznanych adresów IP. Sprawdziłam, czy były to normalne aktywności użytkowników, czy rzeczywiście może być to nieautoryzowana próba dostępu.

Symulacja SIEM

Aby lepiej zrozumieć działanie systemu, uruchomiłam interaktywną symulację. Kliknęłam „Zobacz witrynę”, żeby otworzyć symulację i zgodnie z instrukcjami analizowałam zdarzenia. Moim celem było odnalezienie flagi w formacie „THM {RANDOM_WORDS}”, która potwierdzała poprawność mojej analizy.

Co dalej?

To zadanie pozwoliło mi lepiej zrozumieć działanie SOC oraz analizę zagrożeń. W ramach dalszej nauki planuję zapoznać się z innymi tematami, takimi jak:

  • Wprowadzenie do SIEM – pogłębienie wiedzy o systemach zarządzania informacjami i zdarzeniami,
  • DFIR: Wprowadzenie – podstawy kryminalistyki cyfrowej i reagowania na incydenty,
  • Analiza malware’u – identyfikowanie i badanie złośliwego oprogramowania.

Podsumowanie

Dzięki tej symulacji nauczyłam się, jak ważna jest umiejętność interpretacji alertów oraz oddzielania rzeczywistych zagrożeń od fałszywych alarmów. SIEM to kluczowe narzędzie dla SOC, które pozwala monitorować ruch w sieci i szybko wykrywać potencjalne incydenty. To ćwiczenie dało mi solidne podstawy do dalszej nauki w obszarze cyberbezpieczeństwa.

źródło: https://tryhackme.com/ dostęp 20.02.2025