Blue Team · Júnior
SOC: o turno do analista júnior
Primeiro dia no Security Operations Center. Você lê o alerta, separa ruído de incidente e registra o escalonamento. Painel simulado da NimbusCorp incluso.
Fila lotada, café frio, três ferramentas piscando. Ninguém pediu para você 'invadir nada'. Pediram para você decidir: isso é ruído ou incidente?
SOC é a sigla de Security Operations Center. É o time que olha SIEM, EDR e firewall o dia inteiro (e a madrugada também). O analista júnior não fecha o caso sozinho. Ele classifica, anota e chama quem precisa.
O painel desta sala é da NimbusCorp, empresa fictícia do laboratório. Não existe alvo real. Treine só neste site.
A pergunta abaixo pede a sigla desse centro. Três letras.
Responda as questões abaixo
Qual sigla descreve o centro que monitora alertas 24/7?
Alerta novo na fila. A tentação é abrir o Slack e perguntar 'é grave?'. Não. Primeiro você lê o evento.
O ciclo que usamos aqui: (1) triagem, (2) enriquecer o IoC, (3) conter se der, (4) escalar, (5) registrar. Pule a triagem e você escala lixo ou deixa C2 quieto.
Regra de ouro do júnior: IP, host e para quem foi o ticket. Opinião vem depois da evidência.
A pergunta pede o primeiro passo quando o alerta chega. Uma palavra.
Responda as questões abaixo
Qual é o primeiro passo do ciclo quando um alerta chega na fila?
Teoria sem fila não vira músculo. O laboratório anexo é o SOC da NimbusCorp num turno ruim.
Clique em Ver site. No painel, abra o alerta de alta severidade. Anote o IP de origem e para quem o ticket foi escalado. O log de firewall no detalhe mostra a contenção automática; você não precisa inventar o resto.
As perguntas abaixo saem desse painel, não da memória.
Responda as questões abaixo
Clique no botão verde Ver site acima para abrir o laboratório anexo.
Qual era o endereço IP malicioso no alerta de alta severidade?
Para quem você escalou o alerta com o IP malicioso?