אנליסט SOC, Tier 1-2
קורס ברמת Associate
קורס שמכשיר אנליסט SOC לעבודה מול ה-SIEM על Splunk - קריאת התראות, מיון והעשרה שלהן וטיפול באירוע מהסימן הראשון ועד הסגירה. הבוגרים יודעים להבחין בין אירוע אמת ל-false positive, לחקור אותו ולהעביר אותו לטיפול Tier 2, ולהגיע מוכנים לבחינות ההסמכה של Splunk, CompTIA ו-Microsoft בתחום ה-SOC.
- הרשמה
- רשימת המתנה
- משך
- 48 שעות אקדמיות
- מתכונת
- פרונטליהיברידי
- רמה
- Associate
- הסמכה
- תעודת סיום של ספוטאקדמי
- שפה
- עברית, חומרי לימוד באנגלית
- לארגונים
- לפי תיאום - באקדמיה או היברידי
מה תדעו לעשות בסוף הקורס
- לנטר ולמיין התראות ב-Splunk Enterprise Security, ולאשר או לתקן את דרגת הקריטיות של כל התראה.
- להבחין בין אירוע אמת ל-false positive ולהעשיר אותו בהקשר לפני הטיפול.
- לכתוב ולהריץ חיפושי SPL, ולבנות דוחות, התראות ודשבורדים מעל לוגים חיים.
- לחקור notable דרך תור האנליסט ולתעד את ציר הזמן של תקיפה.
- למפות אירוע לטקטיקות ולטכניקות של MITRE ATT&CK ולמחזור הטיפול באירוע של NIST.
- להעביר אירוע ל-Tier 2 עם ההיקף, המערכות המושפעות והראיות שנדרשות למגיב.
תוכנית הלימודים
8 מודולים ב-48 שעות אקדמיות. פתחו מודול לנושאים שלו.
- הפונקציות של NIST CSF 2.0 - Govern, Identify, Protect, Detect, Respond, Recover
- מחזור הטיפול באירוע של NIST SP 800-61
- טקטיקות וטכניקות של MITRE ATT&CK
- איך בנוי SOC - תפקידי ה-Analyst, ה-Engineer וה-Architect
- וקטורי תקיפה וסימני חדירה (IOCs)
- שרשרת התקיפה (kill chain)
- ניטור התראות, מיון וטיפול ב-false positives
- העשרה, קביעת קריטיות ו-playbooks מתועדים
- העברת אירוע לטיפול Tier 2
- היכרות עם Splunk - indexes, events וקליטת נתונים
- חיפוש עם SPL ושימוש ב-fields
- דוחות, התראות וחיפושים מתוזמנים
- דשבורדים וויזואליזציות
- עבודה עם זמן ועיבוד סטטיסטי
- מקורות לוגים וקליטת הנתונים
- Common Information Model (CIM)
- lookups ו-subsearches
- knowledge objects והפקת fields
- data models
- notables ו-findings
- תור האנליסט וחקירות
- התראות מבוססות סיכון (risk-based alerting)
- חיפושי קורלציה
- פעולות תגובה (adaptive response)
- מיפוי היקף האירוע והמערכות המושפעות
- העשרה במודיעין איומים
- בלימה, מיגור והתאוששות
- ניהול תיק והעברה
- כתיבת דוח
- ציד מבוסס-השערה ב-SPL
- מיפוי זיהויים ל-MITRE ATT&CK
- כיול זיהויים כנגד false positives
- היכרות עם KQL עבור Microsoft Sentinel
- חקירת blue-team בסגנון capture-the-flag על מערך הנתונים של Boss of the SOC
- תרחיש APT ותרחיש כופרה
- מיפוי הראיות לשרשרת התקיפה
- מפגש מיפוי לבחינות של Splunk, CompTIA ו-Microsoft
למי הקורס מתאים
מי לומדים בקורס, ומה צריך לדעת לפני המפגש הראשון.
אנשי תמיכה ו-IT שעוברים לעבודה ב-SOC.
אנליסטים מתחילים שרוצים לעבוד מול SIEM ברמת Tier 1-2.
צוותים שמקימים או מאיישים SOC.
דרישות קדם
הקורס מיועד למי שיש להם היכרות בסיסית עם רשתות ועם מערכות ההפעלה Windows ו-Linux; ניסיון קודם ב-SOC אינו נדרש.
הבחינה וההסמכה
הקורס מכין למספר בחינות הסמכה מוכרות בתחום: Splunk Certified Cybersecurity Defense Analyst (66 שאלות, 75 דקות), CompTIA CySA+ בגרסה CS0-004, ו-Microsoft SC-200 בסביבת Microsoft Defender XDR ו-Microsoft Sentinel. מי שמגיעים מרקע רשתות יכולים להוסיף גם את Cisco CCNA Cybersecurity (בחינה 200-201 CCNACBR). הבחינות נערכות באנגלית דרך Pearson VUE, וכל אחת תקפה לפי מדיניות היצרן; ההרשמה והתשלום מול היצרן.
ההסמכה
תעודת סיום של ספוטאקדמי
Splunk
Splunk Certified Cybersecurity Defense Analyst: 66 שאלות, 75 דקות, דרך Pearson VUE. ללא הסמכת קדם; Splunk ממליצה על ידע ברמת Power User.
CompTIA ו-Microsoft
CompTIA CySA+ (CS0-004): עד 85 שאלות, 165 דקות, במחזור חידוש של שלוש שנים. Microsoft SC-200: 100 דקות, מתחדשת כל שנים עשר חודשים במבדק מקוון חינמי.
Cisco
Cisco CCNA Cybersecurity (200-201 CCNACBR): 120 דקות, ללא דרישות קדם, בתוקף שלוש שנים. לבחינות של Splunk, CompTIA ו-Cisco נרשמים דרך Pearson VUE.
המעבדות
העבודה נעשית בסביבת Splunk של המעבדה, שקולטת לוגים משרתי Windows ו-Linux ומתעבורת רשת. המשתתפים כותבים חיפושי SPL, בונים דשבורדים והתראות, עובדים notables דרך תור האנליסט, וחוקרים אירוע מלא על מערך הנתונים של Boss of the SOC, מהסימן הראשון ועד דוח הסגירה.
שתי דרכים ללמוד את הקורס
רשימת המתנה למחזור הפתוח הבא, או מתכונת מרוכזת לצוות - שאותה אפשר לקיים במועדים שלכם בלי קשר למחזורים הפתוחים.
המחזור הבא
המחזור הבא בתכנון - 48 שעות אקדמיות באקדמיה בשוהם. אפשר גם במתכונת היברידית - חלק מהמפגשים מרחוק. הצטרפו לרשימת ההמתנה ותקבלו את המועדים ראשונים; הרשימה היא גם מה שקובע איזה קורס נפתח הבא בתור.
לצוות שלכם
מתכונת מרוכזת, לפי תיאום - אצלנו באקדמיה בשוהם, או במתכונת היברידית שבה חלק מהמפגשים מרחוק. קבוצות קטנות, ותוכנית שמותאמת לציוד ולסביבה שלכם.
קורסים קשורים
תפעול אבטחה עם Fortinet (NSE 5-6)
הכנה להסמכות NSE 5 ו-NSE 6 ב-Security Operations, על שלוש הפלטפורמות שעליהן עובד SOC מבוסס Fortinet - פלטפורמות FortiAnalyzer, FortiSIEM ו-FortiSOAR. בסיום אתם אוספים ומנתחים את הלוגים, מטפלים בתקרית מהאירוע ועד הסגירה, ובונים את ה-playbooks שמבצעים את השגרה אוטומטית.
לפרטים Professional נפתח בקרובבדיקות חדירה (PT)
קורס בדיקות חדירה שמתחיל במתודולוגיה ועובר לכלים - Nmap, Burp Suite, Metasploit ו-OWASP Top 10 - מול מטרות שנבנו לשם כך במעבדה. הבוגרים יודעים לתכנן בדיקה, לאסוף מודיעין, לנצל חולשה, להעלות הרשאות ולנוע לרוחב דומיין Active Directory, ולכתוב דוח שאפשר לפעול לפיו.
לפרטים