Innerhalb der CSA-Laborumgebung
Am Eingang jedes SOC gibt es ein Henne-Ei-Problem, und fast niemand spricht darüber, wie man es löst.
Stellenanzeigen verlangen SIEM-Erfahrung. SIEM-Erfahrung erfordert Zugang zu einem SIEM. Zugang zu einem SIEM erfordert einen Job in einem SOC. Der SIEM-Erfahrung verlangt.
Es ist die engste Schleife in der Branche, und der Grund, warum fähige Leute jahrelang an der Tür stehen bleiben. Sie können nicht auf Ihrem Laptop üben – es gibt keine Plattform, keine Protokolle, die es wert wären, korreliert zu werden, und keine Alarme, denen man nachgehen könnte.
Die CSA-Laborumgebung ist der Weg hindurch. Das ist der ganze Punkt dieses Artikels.
Was Sie üben werden
Die Labore durchlaufen das gesamte CSA-Curriculum, das die Form einer tatsächlichen SOC-Schicht annimmt:
Sicherheitsoperationen und -management. Wie ein SOC wirklich funktioniert – Prozesse, Workflows, Eskalationspfade, Tiering, Übergaben. Das organisatorische Wissen, das einen neuen Analysten in der ersten Woche statt im dritten Monat nützlich macht.
Verständnis von Cyber-Bedrohungen, IoCs und Angriffsmethoden. Erkennen von Angreiferwerkzeugen, -taktiken und -verfahren und Identifizieren der Indikatoren für Kompromittierung, die sie hinterlassen – jene, die während eines Eindringens in Protokollen auftauchen, und jene, die erst danach auftauchen.
Vorfälle, Ereignisse und Protokollierung. Der Unterschied, der jeden neuen Analysten stolpern lässt. Zehntausend Ereignisse, von denen eine bestimmte Anzahl Vorfälle sind. Den Unterschied zu kennen, ist der Job.
Vorfallerkennung mit SIEM. Der Kern des Programms. SIEM-Bereitstellung, Protokollverwaltung, Korrelation. Sie bauen die Regeln, die entscheiden, was markiert und was durchrutscht – und Sie finden heraus, was passiert, wenn Sie sie in beide Richtungen schlecht abstimmen.
Verbesserte Vorfallerkennung mit Bedrohungsinformationen. Einspeisung von Informationen in die Erkennung, damit Sie das jagen, was tatsächlich gegen Organisationen wie Ihre eingesetzt wird, und nicht das, was vor zwei Jahren populär war.
Vorfallreaktion. Was passiert, sobald der Alarm echt ist, und wie das SOC und das Incident Response Team sich gegenseitig übergeben, ohne etwas fallen zu lassen.
Was ist in der Box
- Offizielle EC-Council iLabs — 6 Monate ab Aktivierung
- Schritt-für-Schritt-Anleitung für jedes Labor
- Browserbasiert — nichts zu installieren, funktioniert von überall
Die zwei Fehlermodi eines neuen Analysten und was das Labor dagegen unternimmt
Zu viele Warnungen. Sie stellen die Regeln zu eng ein, alles schlägt an, und die Warteschlange wird zu Lärm. Innerhalb einer Woche liest niemand mehr – auch Sie nicht. Echte Angriffe kommen an und bleiben ungeöffnet in einer Liste von viertausend.
Zu wenige Warnungen. Sie stellen die Regeln locker ein, die Warteschlange ist ruhig und überschaubar, und etwas geht direkt an Ihnen vorbei.
Jedes SOC lebt zwischen diesen beiden Fehlern, und der einzige Weg, die Linie zu finden, ist, sie wiederholt zu überschreiten. Dies in einer Live-Umgebung zu tun, bedeutet entweder Alarmmüdigkeit oder eine Sicherheitslücke. Es in einem Labor zu tun, bedeutet Lernen.
Das ist der Wert. Nicht "SIEM-Vertrautheit" als Lebenslaufzeile – die Kalibrierung, die man nur durch Fehler machen kann, wo es nicht darauf ankommt.
Was Ihnen sechs Monate Laborzeit wirklich bringt
Sie gehen in Ihr erstes SOC-Interview, und wenn jemand fragt, wie Sie mit einem verdächtigen Authentifizierungsmuster umgehen würden, beschreiben Sie keinen Prozess, über den Sie gelesen haben. Sie beschreiben einen, den Sie durchgeführt haben.
Interviewpartner erkennen den Unterschied sofort. Das ist normalerweise das ganze Interview.
Für wen dies ist
- Jeder, der in eine SOC-Rolle einsteigen möchte – dies ist dem, was vor der Anstellung am nächsten kommt, an Erfahrung
- Tier I Analysten, die auf Tier II hinarbeiten
- Netzwerk- und Systemadministratoren, die in Sicherheitsoperationen wechseln
- Jeder, der sich auf die CSA-Prüfung (312-39) vorbereitet
CSA ist als erster Schritt in ein Security Operations Center konzipiert und richtet sich an aktuelle und angehende Tier I und Tier II Analysten. Wenn das die Richtung ist, in die Sie gehen, ist dies die Startlinie.
Die Prüfung
| Code | 312-39 |
| Fragen | 100 |
| Dauer | 3 Stunden |
| Format | Multiple Choice, ECC Exam Portal |
Wohin CSA führt
CSA ist der Einstiegspunkt in die Blue-Team-Arbeit. Von hier aus führt der Weg gewöhnlich zu CTIA, wenn Bedrohungsinformationen ansprechen, zu ECIH, wenn Sie sich zur Incident Response hingezogen fühlen, oder zu CHFI, wenn Sie forensische Tiefe wünschen.
Die meisten Menschen beginnen hier aus einem praktischen Grund: SOC-Rollen sind der häufigste Einstiegspunkt in der Sicherheit. Und ein SOC ist der Ort, an dem Sie lernen, wie Angriffe aussehen, während sie geschehen, anstatt wie sie danach beschrieben werden.
Häufig gestellte Fragen
Brauche ich Erfahrung, um CSA zu belegen? Es ist für Einsteiger bis Fortgeschrittene konzipiert. Grundlegende Netzwerkkenntnisse sind sehr hilfreich.
Ist dies die echte EC-Council-Plattform? Ja. Die gleiche iLabs-Umgebung, die EC-Council verwendet.
Wie lange ist der Zugang? Sechs Monate ab Aktivierung.
Ist der Prüfungsvoucher enthalten? Nein. Nur Lab-Zugang.
0 Kommentare