In der CSA-Laborumgebung
Am Eingang jedes SOC gibt es ein Dilemma, und fast niemand spricht darüber, wie man es lösen kann.
Stellenanzeigen verlangen SIEM-Erfahrung. SIEM-Erfahrung erfordert Zugang zu einem SIEM. Zugang zu einem SIEM erfordert eine Stelle in einem SOC. Das SIEM-Erfahrung verlangt.
Es ist die engste Schleife in der Branche und der Grund, warum fähige Leute jahrelang an der Tür hängen bleiben. Man kann nicht auf seinem Laptop üben – es gibt keine Plattform, keine korrelationswürdigen Logs und keine Alarme, denen man nachgehen könnte.
Die CSA-Laborumgebung ist der Weg hindurch. Das ist der ganze Sinn dieses Artikels.
Was Sie üben werden
Die Labs umfassen das gesamte CSA-Curriculum, das den Ablauf einer echten SOC-Schicht abbildet:
Sicherheitsoperationen und -management. Wie ein SOC wirklich funktioniert – Prozesse, Workflows, Eskalationspfade, Tiering, Übergaben. Das organisatorische Wissen, das einen neuen Analysten in der ersten Woche statt im dritten Monat nützlich macht.
Verständnis von Cyber-Bedrohungen, IoCs und Angriffsmethoden. Erkennen von Angreifer-Tools, Taktiken und Prozeduren und Identifizieren der Indikatoren für Kompromittierung, die sie hinterlassen – jene, die während eines Eindringens in den Logs auftauchen, und jene, die erst danach ans Licht kommen.
Vorfälle, Ereignisse und Protokollierung. Die Unterscheidung, die jeden neuen Analysten stolpert. Zehntausend Ereignisse, von denen eine bestimmte Anzahl Vorfälle sind. Den Unterschied zu kennen, ist die Aufgabe.
Vorfallerkennung mit SIEM. Der Kern des Programms. SIEM-Bereitstellung, Log-Management, Korrelation. Sie erstellen die Regeln, die entscheiden, was markiert wird und was durchrutscht – und Sie finden heraus, was passiert, wenn Sie diese in beide Richtungen schlecht abstimmen.
Verbesserte Vorfallerkennung mit Threat Intelligence. Einspeisung von Informationen in die Erkennung, sodass Sie das jagen, was tatsächlich gegen Organisationen wie Ihre eingesetzt wird, und nicht das, was vor zwei Jahren populär war.
Incident Response. Was passiert, wenn der Alarm echt ist, und wie das SOC und das Incident Response Team sich gegenseitig übergeben, ohne etwas zu vergessen.
Was ist in der Box
- Offizielle EC-Council iLabs — 6 Monate ab Aktivierung
- Schritt-für-Schritt-Anleitung für jedes Labor
- Browserbasiert – nichts zu installieren, funktioniert von überall
Die zwei Fehlermodi eines neuen Analysten und was das Labor dagegen tut
Zu viele Alarme. Sie stellen die Regeln zu eng ein, alles löst aus, und die Warteschlange wird zu Rauschen. Innerhalb einer Woche liest niemand mehr rein – auch Sie nicht. Echte Angriffe kommen an und bleiben in einer Liste von viertausend uneröffnet liegen.
Zu wenige Alarme. Sie stellen die Regeln zu locker ein, die Warteschlange ist ruhig und überschaubar, und etwas geht direkt an Ihnen vorbei.
Jedes SOC bewegt sich zwischen diesen beiden Fehlern, und der einzige Weg, die Grenze zu finden, ist, sie wiederholt zu überschreiten. Dies in einer Live-Umgebung zu tun, bedeutet entweder Alarmmüdigkeit oder einen Verstoß. Dies in einem Labor zu tun, bedeutet Lernen.
Das ist der Wert. Nicht "SIEM-Vertrautheit" als Lebenslaufzeile – die Kalibrierung, die man nur durch Fehler machen kann, wo es keine Rolle spielt.
Was sechs Monate Laborzeit Ihnen wirklich bringt
Sie gehen in Ihr erstes SOC-Vorstellungsgespräch, und wenn jemand fragt, wie Sie ein verdächtiges Authentifizierungsmuster angehen würden, beschreiben Sie keinen Prozess, über den Sie gelesen haben. Sie beschreiben einen, den Sie durchgeführt haben.
Interviewpartner können den Unterschied sofort erkennen. Es ist normalerweise das ganze Interview.
Für wen ist das gedacht?
- Jeder, der eine SOC-Rolle anstrebt – dies ist die größte Annäherung an Erfahrung, die vor einer Anstellung verfügbar ist
- Tier I-Analysten, die auf Tier II hinarbeiten
- Netzwerk- und Systemadministratoren, die in den Bereich der Sicherheitsoperationen wechseln
- Jeder, der sich auf die CSA-Prüfung (312-39) vorbereitet
CSA ist als erster Schritt in ein Security Operations Centre konzipiert und richtet sich an aktuelle und angehende Tier I- und Tier II-Analysten. Wenn dies die Richtung ist, in die Sie gehen, ist dies die Startlinie.
Die Prüfung
| Code | 312-39 |
| Fragen | 100 |
| Dauer | 3 Stunden |
| Format | Multiple Choice, ECC Exam Portal |
Wohin CSA führt
CSA ist der Einstieg in die Blue-Team-Arbeit. Von hier aus führt der Weg meist zu CTIA, wenn Threat Intelligence reizt, zu ECIH, wenn Sie sich der Incident Response zuwenden, oder zu CHFI, wenn Sie forensische Tiefe wünschen.
Die meisten Menschen beginnen hier aus einem praktischen Grund: SOC-Rollen sind der häufigste Einstiegspunkt in die Sicherheit. Und ein SOC ist der Ort, an dem Sie lernen, wie Angriffe aussehen, während sie geschehen, und nicht, wie sie nachträglich beschrieben werden.
Häufig gestellte Fragen
Benötige ich Erfahrung, um CSA zu absolvieren? Es ist für Einsteiger bis Fortgeschrittene konzipiert. Grundlegende Netzwerkkenntnisse sind sehr hilfreich.
Ist dies die echte EC-Council Plattform? Ja. Dieselbe iLabs-Umgebung, die EC-Council verwendet.
Wie lange ist der Zugang gültig? Sechs Monate ab Aktivierung.
Ist der Prüfungsgutschein inbegriffen? Nein. Nur der Laborzugang.
0 Kommentare