CyberSecurity · 25-dars · 10–11-sinf (Enterprise SOC & Incident Response)
Fan: Kiberxavfsizlik · SOC va Insident Boshqaruvi Kohorta: 10-11-sinf Kiber-Muhandis Hafta: 5 (5-soat)

SOC Simulyatsiyasi va Kiber-Insident Boshqaruvi

Kiberxavfsizlikda eng qimmatli resurs — bu vaqt. Katta kompaniyalar tizimiga buzg'unchi kirib olgandan so'ng, uni aniqlash uchun o'rtacha 200 kundan ortiq vaqt ketadi (Dwell Time). SOC (Security Operations Center) — bu tashkilotning 24/7 kiber-qalqoni bo'lib, millionlab loglar ichidan haqiqiy xavf signallarini sekundlar ichida ajratib oladi va hujumni bartaraf etadi. Bugungi darsda siz SIEM / SOAR arxitekturasi, Sigma qoidalari yozish, NIST SP 800-61 bo'yicha insidentlarni bartaraf qilish va kiber-halokatlardan so'ng professional Post-Mortem tahlilini o'tkazishni amalda o'rganasiz.

Tashkiliy tuzilma

Zamonaviy SOC Qanday Ishlaydi? Tier 1, 2 va 3 Rollari

SOC Bosqichi (Tier)Asosiy Mas'uliyatiFoydalanadigan AsboblariMuvaffaqiyat Mezoni (KPI)
Tier 1: Triage Analyst
(Birlamchi saralash)
SIEM dan kelayotgan signallarni (Alerts) tekshirish, soxta signallarni (False Positives) elash va haqiqiy xavfni keyingi bosqichga uzatish.Wazuh, Splunk, Elastic SIEM, TheHive chipta tizimi.MTTA < 5 daqiqa: Har bir signalni tezda ko'rib chiqish.
Tier 2: Incident Responder
(Insident bartarafchisi)
Buzilgan kompyuterni tarmoqdan uzish (Isolation), zararli fayllarni o'chirish, hujum ildizini yo'qotish va tizimni tiklash.EDR (CrowdStrike, SentinelOne), Wireshark, Memory dump tahlili.MTTR < 30 daqiqa: Hujumni to'liq to'xtatish va tozalash.
Tier 3: Threat Hunter
(Kiber-Ovchi muhandis)
Signal bermagan yashirin dushmanlarni proaktiv izlash, yangi Sigma/YARA qoidalarini yozish, kiber-razvedka (CTI).Ghidra, IDA Pro, MISP (Threat Intel), MITRE ATT&CK.Dwell Time 0 kun: Buzg'unchiga imkon bermaslik.
Log yig'ish va tahlil

SIEM Arxitekturasi: Millionlab Loglarni Sekundda Qanday Tahlil Qiladi?

1. Telemetriya Manbalari (Event Ingestion)

  • Serverlar: Linux auditd, auth.log, Windows Event Log (Sysmon ID 1 - Process, ID 3 - Network).
  • Tarmoq qurilmalari: Firewall (UFW, Palo Alto), VPN gateway, DNS so'rovlar jurnali.
  • Ilovalar: Nginx/Apache kirish loglari, ma'lumotlar bazasi audit loglari, CloudTrail.

2. Korrelyatsiya Mantiqi (Correlation Engine)

  • Bitta ajratilgan log xavfli ko'rinmasligi mumkin (masalan 1 ta parolni noto'g'ri terish).
  • Korrelyatsiya Qoidasi: 'Agar 1 daqiqada 50 marta xato login kelsa VA keyin muvaffaqiyatli login bo'lsa VA darhol powershell.exe ochilsa' → KRITIK OGOHLANTIRISH!
  • Oddiy ma'lumotlar oqimi bir zumda Kiber-Hujum Tarixiga (Timeline) aylanadi!
Sigma standarti

Sigma Qoidalari: Har Qanday SIEM Uchun Universal Detektor

Sigma Qoidasi Tuzilmasi

  • Title & ID: Qoidaning nomi va unikal UUID kodi.
  • Logsource: Qaysi log tekshiriladi (Linux, Windows Sysmon, Web).
  • Detection: Filtrlash shartlari (Selection, Filter, Condition).
  • Tags: MITRE ATT&CK texnika kodi (masalan: attack.t1059).
Detektor kodi

Linux da Shubhali 'whoami' va 'sudo' Harakatini Aniqlash

title: Suspicious Web Server Shell Spawn & Privilege Escalation
id: 7c4b8e91-34a2-4a11-8f55-091a92bf6c22
status: production
description: Detects execution of privilege reconnaissance commands by www-data
author: Target Cybersecurity Team
references:
    - https://attack.mitre.org/techniques/T1059/004/
tags:
    - attack.execution
    - attack.privilege_escalation
    - attack.t1059.004
logsource:
    category: process_creation
    product: linux
detection:
    selection_parent:
        ParentImage|endswith:
            - '/nginx'
            - '/apache2'
            - '/php-fpm'
    selection_cmd:
        Image|endswith:
            - '/whoami'
            - '/id'
            - '/sudo'
            - '/bash'
    condition: selection_parent and selection_cmd
fields:
    - User
    - Image
    - CommandLine
    - ParentImage
falsepositives:
    - Legitimate automated maintenance scripts (audit required)
level: high
NIST SP 800-61 standarti

Kiber-Insident Bosqichlari: Hujum Paytida Nima Qilinadi?

1. Tayyorgarlik va Aniqlash (Prep & Detect)

  • Preparation: Xodimlarni o'qitish, zaxira nusxalar (Backups), EDR o'rnatish, aloqa rejasini tuzish.
  • Detection & Analysis: SIEM signali orqali hujum ko'lamini (Scope) va jiddiyligini (Severity) aniqlash.

2. Lokallashtirish va Tiklash (Contain & Recover)

  • Containment (Lokallashtirish): Zararlangan serverni tarmoqdan uzish (Host Isolation), sessiyalarni bekor qilish.
  • Eradication & Recovery: Xakerning troyan va webshell fayllarini tozalash, xavfsiz zaxiradan tiklash va monitoringni kuchaytirish.
Samaradorlik ko'rsatkichlari

SOC Samaradorligi: MTTD, MTTA va MTTR Metriklari

MetrikaTo'liq NomiSanoatdagi Yomon Ko'rsatkichWorld-Class SOC Maqsadi
MTTDMean Time to Detect (Hujumni aniqlash uchun ketgan o'rtacha vaqt).> 90 kun (Buzg'unchi barcha sirlarni o'g'irlab ulguradi).< 15 daqiqa: SIEM va EDR yordamida tezkor aniqlash.
MTTAMean Time to Acknowledge (Signalga Tier 1 xodimi javob berish vaqti).> 4 soat (Alert Fatigue — xodimlar signallarga e'tibor bermaydi).< 3 daqiqa: Avtomatlashtirilgan SOAR playbooklari orqali.
MTTRMean Time to Respond / Remediate (Hujumni to'liq bartaraf etish vaqti).> 30 kun (Katta moliyaviy yo'qotish va jarimalar).< 60 daqiqa: Tarmoqni zudlik bilan izolyatsiya qilish.
Tarixdagi eng yirik IT halokat

CrowdStrike 2024 Falokati: 8.5 Million Kompyuterning Yiqilishi

Hodisa Sababi: Yadro Qatlami (Kernel Ring 0) Xatosi

  • 19-iyul, 2024-yil: Dunyodagi eng nufuzli kiberxavfsizlik kompaniyasi CrowdStrike o'zining Falcon EDR agenti uchun Channel File 291 yangilanishini chiqardi.
  • Yangilanishdagi mantiqiy xato (Null Pointer / Out-of-bounds read) Windows drayverini yiqitdi.
  • Dunyo bo'ylab 8.5 million Windows kompyuter bir vaqtda Moviy O'lim Ekrani (BSOD) ga tushdi!

Dunyo Iqtisodiyotiga Zarari va Muhandislik Darsi

  • Oqibat: Aviakompaniyalar (Delta, United) minglab reyslarni bekor qildi, shifoxonalar operatsiyalarni to'xtatdi, bankomatlar ishlamay qoldi. Zarar $10 milliarddan oshdi.
  • Asosiy sabab: Bosqichma-bosqich yangilash (Canary / Staged Deployment) qoidasi buzilib, yangilanish bir paytda butun dunyoga tarqatilgan!
  • Xulosa: Xavfsizlik dasturining o'zi eng katta xavfga aylanmasligi uchun qat'iy sinov va bosqichli deploy shart!
Madaniyat va boshqaruv

Blameless Post-Mortem va 5 Whys (5 Nega?) Metodi

5 Nega? (5 Whys) Tahlili Misoli

  • 1. Nega server buzildi? — Chunki hacker web-shell yukladi.
  • 2. Nega yuklay oldi? — Chunki rasm yuklash joyida kengaytma tekshirilmagan.
  • 3. Nega tekshirilmagan? — Chunki yangi chiqqan kod xavfsizlik testidan o'tmagan.
  • 4. Nega o'tmagan? — Chunki CI/CD da avtomatik SAST skaneri bo'lmagan.
  • 5. Ildiz sabab: CI/CD ga majburiy SAST skanerini integratsiya qilish!
Interaktiv Studio

Amaliy Ish: SOC Dashboard Studio — SIEM, Sigma va Post-Mortem

Laboratoriya Missiyasi: SOC Dashboard Studio (12 Daqiqa)

Brauzerda studio/index.html ni oching. Terminal yoki murakkab serverlar shart emas! Jonli 12,000+ EPS telemetriya oqimi, xakerlik signallarini tahlil qilish, EDR xost izolyatsiyasi va Sigma qoidalarini amalda boshqaring.

KvestAmal va VazifaKutilayotgan Natija (Tekshirish)
1-Kvest: SSH Brute-Force Bloklash
(2 Ball)
Alerts ro'yxatida 2-signalni tanlang va IP ni Bloklash (UFW) tugmasini bosing.Buzg'unchining 194.26.29.41 IP-si darhol UFW xavfsizlik devorida drop qilinadi.
2-Kvest: Xostni Izolyatsiya Qilish
(3 Ball)
1-kritik signaldagi Web Shell ni tanlang va Xostni Izolyatsiya Qilish (EDR) ni bosing.web-srv-01 xosti korporativ tarmoqdan uziladi, hujumchining lateral movement harakati to'xtatiladi.
3-Kvest: Sigma Qoidasini Sinash
(3 Ball)
Sigma tabida Qoidani Sinovdan O'tkazish tugmasini bosing.YAML qoidasi 100% to'g'ri deb tasdiqlanib, Splunk SPL va Elastic KQL ga muvaffaqiyatli o'giriladi.
4-Kvest: Blameless Post-Mortem
(2 Ball)
Post-Mortem tabida '5 Nega?' zanjirini o'rganing va rasmiy hisobotni generatsiya qiling.MTTD: 4 min va MTTR: 18 min bilan rasmiy hisobot tayyorlanadi, xatolik qayta takrorlanmaydigan qilib yopiladi.
Muhandislik xulosasi

SOC Asboblari va Himoya Tizimlarining Taqqoslanishi

Tizim TuriAsosiy VazifasiMa'lumot ManbasiAvtomatlashtirish Darajasi
SIEM (Wazuh, Splunk)Loglarni markazlashtirish, saqlash, qidiruv va korrelyatsiya.Barcha serverlar, firewall va dastur loglari.O'rtacha (Faqat signallar yaratadi, amal bajarmaydi).
EDR (CrowdStrike, Defender)Kompyuter ichidagi jarayonlarni nazorat qilish, xostni izolyatsiya qilish.Yadro qatlami (Kernel hooks), xotira, fayl tizimi.Yuqori (Zararli jarayonni bir zumda o'ldiradi).
SOAR (Cortex, Shuffle)Kiber-hujumga javob qaytarish ssenariylarini (Playbooks) avtomatlashtirish.SIEM signallari va EDR ogohlantirishlari.To'liq avtonom (IP ni bloklash, parolni tiklash).
Mustaqil muhandislik ishi

Xulosa va Uy Vazifasi: Rasmiy Insident Post-Mortem Hujjati

Dars Xulosasi

  • Hujum sodir bo'lishi ehtimol emas, bu aniq muqarrar voqea. Asosiy ustunlik — tezkor aniqlash (MTTD) va lokallashtirish (MTTR) da.
  • Sigma qoidalari korporatsiyalarga bitta SIEM ga qaram bo'lib qolmasdan universal himoya yozish imkonini beradi.
  • Blameless Post-Mortem va 5 Whys xatolarni jazolash emas, balki tizimni mustahkamlashning eng oliy madaniyatidir.

Uy Vazifasi: Real Insident Post-Mortem Loyihasi (10 Ball)

  • Kompaniyangizda yuz bergan faraziy Ransomware / Kiber-hujum bo'yicha to'liq texnik Post-Mortem hisobotini tayyorlang.
  • Hujjat bo'limlari: 1) Xulosa va Metrikalar (MTTD, MTTR). 2) Cyber Kill Chain xronologiyasi. 3) 5 Nega? (5 Whys) ildiz tahlili. 4) Tizimni qayta tiklash choralari (Preventive Action Items).
  • Hisobotni professional Markdown formatida taqdim eting.
Target International School Target International School Введение 1 / 1 0–3