Security365 Pentest Range Module M5 : Capstone SOC Blue Team
Đổi vai trò : Capstone SOC Blue Team (Module M5)
Loạt bài Pentest Range · Phần 5/5 · Vinh NTT
Ai cũng học được cách chạy một khai thác. Người được tuyển — và được thăng — là người nhìn vào hậu quả mà dựng lại được chuyện gì đã xảy ra. Module M5 của Pentest Range là nơi bạn rèn kỹ năng đó. Không có mục tiêu mới. Thay vào đó, bạn ngồi trong phòng SOC và điều tra chính mớ hỗn độn mình gây ra trên M2, M3 và M4 — kéo mọi chỉ dấu xâm nhập (IOC) vào một câu chuyện mạch lạc và viết nó ra.
Chỉ là mô phỏng. M5 là bài phân tích trên log và dữ liệu mô phỏng. Không gì bị quét hay tấn công.
Vì sao đây là module quan trọng nhất
Ba module tấn công đều kết bằng một lab blue-team nhỏ. M5 mới là hàng thật: nó gom IOC từ cả ba host và đặt ra câu hỏi mà một analyst thật đối diện lúc 2 giờ sáng — đây là một sự cố, hay ba sự cố rời nhau? Học cách trả lời câu đó, kèm bằng chứng, là ranh giới giữa một người đọc-log và một người ứng phó sự cố.
Cuộc điều tra M5 — năm bước
Các lab theo đúng quy trình làm việc của một analyst, theo thứ tự:
| Bước | Lab | Bạn làm gì |
|---|---|---|
| 01 | Triage | Kéo luồng cảnh báo đã hợp nhất trên mọi host — một sự cố hay ba? |
| 02 |
Linux (10.10.10.11) |
Đào vào chỗ đứng ở endpoint — phân loại và săn những gì đã xảy ra trên M2 |
| 03 |
Windows/AD (10.10.10.12) |
Săn trộm thông tin đăng nhập và lateral movement từ M3 |
| 04 |
Web (10.10.10.31) |
Săn khai thác web, exfiltration và impact từ M4 |
| 05 | Correlate & Report | Nối các host thành một chiến dịch và viết báo cáo sự cố (capstone) |
Từng bước
- Từ portal, vào capstone SOC (M5) — bạn đến launcher của phòng SOC.
- Bắt đầu bằng Triage. Mở luồng cảnh báo hợp nhất. Đừng vội lao vào một host; trước hết dựng một giả thuyết về phạm vi. Các cảnh báo có liên quan về thời gian không? Chúng chung một tác nhân, một IP, một kỹ thuật chứ?
- Xử từng host một — Linux, rồi Windows, rồi Web. Ở mỗi host, bạn săn đúng những dấu vết mà module tấn công tương ứng để lại: bản quét Nmap và lạm dụng NFS trên Linux; cú EternalBlue, truy cập LSASS và pass-the-hash trên Windows; SSTI, web shell và exfiltration trên web app. Nếu đã làm các lab tấn công đó, đây đúng là khoảnh khắc "à — hoá ra nhìn từ phía kia nó là thế này".
-
Correlate (tương quan). Ở bước cuối, nối các mảnh lại: cũng chính kẻ đã quét mạng con từ
10.10.10.10là kẻ đã khai thác từng mục tiêu. Khâu các phát hiện theo host thành một dòng thời gian duy nhất — một chiến dịch, một kẻ xâm nhập, ba nạn nhân. - Viết báo cáo. Capstone yêu cầu bạn tạo bản báo cáo sự cố: chuyện gì xảy ra, bằng cách nào, bị lấy mất gì, và điều gì lẽ ra đã ngăn được. Đây đúng là sản phẩm mà công việc IR thật tạo ra — và cũng là kỹ năng mà nhà tuyển dụng thật sự kiểm tra.
Phần thưởng
Xong M5 là bạn đã làm được điều phần lớn người tự học không bao giờ làm: đi trọn một cuộc xâm nhập từ cả hai phía — mỗi kỹ thuật vừa thực hiện với tư cách kẻ tấn công vừa phát hiện với tư cách người phòng thủ. Sự thành thạo hai mặt đó chính là thứ làm khung ATT&CK "sáng đèn" trong đầu bạn, vì giờ bạn đã sống ở cả hai cột của ma trận.
Mở ATT&CK Navigator lần cuối. Thấy các kỹ thuật bạn tấn công và các kỹ thuật bạn phát hiện cùng sáng lên là bức tranh rõ nhất về lượng kiến thức bạn thực sự đã phủ.
M5 nằm ở đâu trong lộ trình chứng chỉ
M5 là phát hiện, phân tích log, threat hunting và ứng phó sự cố — đúng vai trò công việc mà CompTIA CySA+ chứng nhận. Còn màn capstone tương quan-và-báo-cáo, nơi bạn suy luận về cả một chiến dịch và trình bày cho người ra quyết định, là chất liệu của tư duy phòng thủ ở tầm doanh nghiệp.
Bước tiếp theo khi sẵn sàng: khoá CompTIA CySA+ Online (CS0-004) — lộ trình analyst: phát hiện, threat hunting và ứng phó, có cấu trúc và người dẫn. Range dạy bạn "cảm" được cuộc điều tra miễn phí; khoá học đưa bạn tới tấm chứng chỉ.
Bạn đã hoàn thành cả range
Trinh sát, khai thác trên ba thế giới, hậu khai thác, và một cuộc điều tra phòng thủ đầy đủ — đó là trọn vòng đời, đi từ đầu đến cuối, miễn phí. Nếu lúc bắt đầu ở Module M1 bạn còn chưa chắc "kill chain" nghĩa là gì, giờ nhìn lại đi: bạn đã sống qua nó.
Cảm ơn bạn đã học trên một thứ do tôi làm ra. Nếu nó có ích, điều tốt nhất bạn có thể làm là gửi nó cho người kế tiếp đang kẹt ở bức tường ngày-đầu-tiên.