Dentro del entorno de laboratorio de CSA
Hay una situación paradójica en la entrada de cada SOC, y casi nadie habla de cómo romperla.
Las ofertas de trabajo quieren experiencia en SIEM. La experiencia en SIEM requiere acceso a un SIEM. Obtener acceso a un SIEM requiere un trabajo en un SOC. Que a su vez quiere experiencia en SIEM.
Es el bucle más cerrado de la industria, y la razón por la que personas capaces se quedan estancadas en la puerta durante años. No puedes practicar en tu portátil, no hay plataforma, ni registros que valga la pena correlacionar, ni alertas que perseguir.
El entorno de laboratorio de CSA es la forma de salir de ello. Ese es el objetivo de este artículo.
Lo que practicarás
Los laboratorios abarcan todo el currículo de CSA, que sigue la forma de un turno de SOC real:
Operaciones y gestión de seguridad. Cómo funciona realmente un SOC: procesos, flujos de trabajo, rutas de escalamiento, niveles, traspasos. El conocimiento organizacional que hace que un nuevo analista sea útil en la primera semana en lugar del tercer mes.
Comprensión de amenazas cibernéticas, IoCs y metodología de ataque. Reconocer las herramientas, tácticas y procedimientos del atacante, e identificar los indicadores de compromiso que dejan atrás, los que aparecen en los registros durante una intrusión y los que solo aparecen después.
Incidentes, eventos y registro. La distinción que confunde a todo nuevo analista. Diez mil eventos, algunos de los cuales son incidentes. Conocer la diferencia es el trabajo.
Detección de incidentes con SIEM. El núcleo del programa. Implementación de SIEM, gestión de registros, correlación. Construyes las reglas que deciden qué se marca y qué se pasa por alto, y descubres qué sucede cuando las ajustas mal en ambas direcciones.
Detección de incidentes mejorada con inteligencia de amenazas. Alimentar la inteligencia en la detección para que estés buscando lo que realmente se está utilizando contra organizaciones como la tuya, no lo que era popular hace dos años.