Kiberxavfsizlikda eng qimmatli resurs — bu vaqt. Katta kompaniyalar tizimiga buzg'unchi kirib olgandan so'ng, uni aniqlash uchun o'rtacha 200 kundan ortiq vaqt ketadi (Dwell Time). SOC (Security Operations Center) — bu tashkilotning 24/7 kiber-qalqoni bo'lib, millionlab loglar ichidan haqiqiy xavf signallarini sekundlar ichida ajratib oladi va hujumni bartaraf etadi. Bugungi darsda siz SIEM / SOAR arxitekturasi, Sigma qoidalari yozish, NIST SP 800-61 bo'yicha insidentlarni bartaraf qilish va kiber-halokatlardan so'ng professional Post-Mortem tahlilini o'tkazishni amalda o'rganasiz.
| SOC Bosqichi (Tier) | Asosiy Mas'uliyati | Foydalanadigan Asboblari | Muvaffaqiyat Mezoni (KPI) |
|---|---|---|---|
| Tier 1: Triage Analyst (Birlamchi saralash) | SIEM dan kelayotgan signallarni (Alerts) tekshirish, soxta signallarni (False Positives) elash va haqiqiy xavfni keyingi bosqichga uzatish. | Wazuh, Splunk, Elastic SIEM, TheHive chipta tizimi. | MTTA < 5 daqiqa: Har bir signalni tezda ko'rib chiqish. |
| Tier 2: Incident Responder (Insident bartarafchisi) | Buzilgan kompyuterni tarmoqdan uzish (Isolation), zararli fayllarni o'chirish, hujum ildizini yo'qotish va tizimni tiklash. | EDR (CrowdStrike, SentinelOne), Wireshark, Memory dump tahlili. | MTTR < 30 daqiqa: Hujumni to'liq to'xtatish va tozalash. |
| Tier 3: Threat Hunter (Kiber-Ovchi muhandis) | Signal bermagan yashirin dushmanlarni proaktiv izlash, yangi Sigma/YARA qoidalarini yozish, kiber-razvedka (CTI). | Ghidra, IDA Pro, MISP (Threat Intel), MITRE ATT&CK. | Dwell Time 0 kun: Buzg'unchiga imkon bermaslik. |
auditd, auth.log, Windows Event Log (Sysmon ID 1 - Process, ID 3 - Network).powershell.exe ochilsa' → KRITIK OGOHLANTIRISH!sigmac konverteri orqali Splunk, Elastic, Wazuh yoki QRadar so'rovlariga avtomatik o'giriladi.attack.t1059).title: Suspicious Web Server Shell Spawn & Privilege Escalation
id: 7c4b8e91-34a2-4a11-8f55-091a92bf6c22
status: production
description: Detects execution of privilege reconnaissance commands by www-data
author: Target Cybersecurity Team
references:
- https://attack.mitre.org/techniques/T1059/004/
tags:
- attack.execution
- attack.privilege_escalation
- attack.t1059.004
logsource:
category: process_creation
product: linux
detection:
selection_parent:
ParentImage|endswith:
- '/nginx'
- '/apache2'
- '/php-fpm'
selection_cmd:
Image|endswith:
- '/whoami'
- '/id'
- '/sudo'
- '/bash'
condition: selection_parent and selection_cmd
fields:
- User
- Image
- CommandLine
- ParentImage
falsepositives:
- Legitimate automated maintenance scripts (audit required)
level: high
| Metrika | To'liq Nomi | Sanoatdagi Yomon Ko'rsatkich | World-Class SOC Maqsadi |
|---|---|---|---|
| MTTD | Mean Time to Detect (Hujumni aniqlash uchun ketgan o'rtacha vaqt). | > 90 kun (Buzg'unchi barcha sirlarni o'g'irlab ulguradi). | < 15 daqiqa: SIEM va EDR yordamida tezkor aniqlash. |
| MTTA | Mean Time to Acknowledge (Signalga Tier 1 xodimi javob berish vaqti). | > 4 soat (Alert Fatigue — xodimlar signallarga e'tibor bermaydi). | < 3 daqiqa: Avtomatlashtirilgan SOAR playbooklari orqali. |
| MTTR | Mean Time to Respond / Remediate (Hujumni to'liq bartaraf etish vaqti). | > 30 kun (Katta moliyaviy yo'qotish va jarimalar). | < 60 daqiqa: Tarmoqni zudlik bilan izolyatsiya qilish. |
Brauzerda studio/index.html ni oching. Terminal yoki murakkab serverlar shart emas! Jonli 12,000+ EPS telemetriya oqimi, xakerlik signallarini tahlil qilish, EDR xost izolyatsiyasi va Sigma qoidalarini amalda boshqaring.
| Kvest | Amal va Vazifa | Kutilayotgan Natija (Tekshirish) |
|---|---|---|
| 1-Kvest: SSH Brute-Force Bloklash (2 Ball) | Alerts ro'yxatida 2-signalni tanlang va IP ni Bloklash (UFW) tugmasini bosing. | Buzg'unchining 194.26.29.41 IP-si darhol UFW xavfsizlik devorida drop qilinadi. |
| 2-Kvest: Xostni Izolyatsiya Qilish (3 Ball) | 1-kritik signaldagi Web Shell ni tanlang va Xostni Izolyatsiya Qilish (EDR) ni bosing. | web-srv-01 xosti korporativ tarmoqdan uziladi, hujumchining lateral movement harakati to'xtatiladi. |
| 3-Kvest: Sigma Qoidasini Sinash (3 Ball) | Sigma tabida Qoidani Sinovdan O'tkazish tugmasini bosing. | YAML qoidasi 100% to'g'ri deb tasdiqlanib, Splunk SPL va Elastic KQL ga muvaffaqiyatli o'giriladi. |
| 4-Kvest: Blameless Post-Mortem (2 Ball) | Post-Mortem tabida '5 Nega?' zanjirini o'rganing va rasmiy hisobotni generatsiya qiling. | MTTD: 4 min va MTTR: 18 min bilan rasmiy hisobot tayyorlanadi, xatolik qayta takrorlanmaydigan qilib yopiladi. |
| Tizim Turi | Asosiy Vazifasi | Ma'lumot Manbasi | Avtomatlashtirish Darajasi |
|---|---|---|---|
| SIEM (Wazuh, Splunk) | Loglarni markazlashtirish, saqlash, qidiruv va korrelyatsiya. | Barcha serverlar, firewall va dastur loglari. | O'rtacha (Faqat signallar yaratadi, amal bajarmaydi). |
| EDR (CrowdStrike, Defender) | Kompyuter ichidagi jarayonlarni nazorat qilish, xostni izolyatsiya qilish. | Yadro qatlami (Kernel hooks), xotira, fayl tizimi. | Yuqori (Zararli jarayonni bir zumda o'ldiradi). |
| SOAR (Cortex, Shuffle) | Kiber-hujumga javob qaytarish ssenariylarini (Playbooks) avtomatlashtirish. | SIEM signallari va EDR ogohlantirishlari. | To'liq avtonom (IP ni bloklash, parolni tiklash). |