Dentro del entorno de laboratorio de CSA
Hay un círculo vicioso en la entrada de cada SOC, y casi nadie habla de cómo romperlo.
Las ofertas de trabajo buscan experiencia en SIEM. La experiencia en SIEM requiere acceso a un SIEM. Obtener acceso a un SIEM requiere un trabajo en un SOC. Que a su vez busca experiencia en SIEM.
Es el bucle más cerrado de la industria, y la razón por la que personas capaces se quedan estancadas en la puerta durante años. No se puede practicar en el portátil, no hay plataforma, no hay registros que valga la pena correlacionar, y no hay alertas que perseguir.
El entorno de laboratorio de CSA es la forma de superarlo. Ese es el objetivo de este artículo.
Lo que practicarás
Los laboratorios abarcan todo el plan de estudios de CSA, que sigue la forma de un turno de SOC real:
Operaciones y gestión de seguridad. Cómo funciona realmente un SOC: procesos, flujos de trabajo, rutas de escalada, niveles, traspasos. El conocimiento organizacional que hace que un nuevo analista sea útil en la primera semana en lugar del tercer mes.
Comprensión de las ciberamenazas, IoC y metodología de ataque. Reconocimiento de herramientas, tácticas y procedimientos de los atacantes, e identificación de los indicadores de compromiso que dejan atrás: los que aparecen en los registros durante una intrusión y los que solo aparecen después.
Incidentes, eventos y registro. La distinción que confunde a todo nuevo analista. Diez mil eventos, algunos de los cuales son incidentes. Conocer la diferencia es el trabajo.
Detección de incidentes con SIEM. El núcleo del programa. Implementación de SIEM, gestión de registros, correlación. Tú construyes las reglas que deciden qué se marca y qué se pasa por alto, y descubres qué sucede cuando las ajustas mal en ambas direcciones.