Progresso da sala: 0%0/50 pts

Blue Team · Júnior

SOC: o turno do analista júnior

Primeiro dia no Security Operations Center. Você lê o alerta, separa ruído de incidente e registra o escalonamento. Painel simulado da NimbusCorp incluso.

Fila lotada, café frio, três ferramentas piscando. Ninguém pediu para você 'invadir nada'. Pediram para você decidir: isso é ruído ou incidente?

SOC é a sigla de Security Operations Center. É o time que olha SIEM, EDR e firewall o dia inteiro (e a madrugada também). O analista júnior não fecha o caso sozinho. Ele classifica, anota e chama quem precisa.

O painel desta sala é da NimbusCorp, empresa fictícia do laboratório. Não existe alvo real. Treine só neste site.

A pergunta abaixo pede a sigla desse centro. Três letras.

Responda as questões abaixo

Qual sigla descreve o centro que monitora alertas 24/7?

Alerta novo na fila. A tentação é abrir o Slack e perguntar 'é grave?'. Não. Primeiro você lê o evento.

O ciclo que usamos aqui: (1) triagem, (2) enriquecer o IoC, (3) conter se der, (4) escalar, (5) registrar. Pule a triagem e você escala lixo ou deixa C2 quieto.

Regra de ouro do júnior: IP, host e para quem foi o ticket. Opinião vem depois da evidência.

A pergunta pede o primeiro passo quando o alerta chega. Uma palavra.

Responda as questões abaixo

Qual é o primeiro passo do ciclo quando um alerta chega na fila?

Teoria sem fila não vira músculo. O laboratório anexo é o SOC da NimbusCorp num turno ruim.

Clique em Ver site. No painel, abra o alerta de alta severidade. Anote o IP de origem e para quem o ticket foi escalado. O log de firewall no detalhe mostra a contenção automática; você não precisa inventar o resto.

As perguntas abaixo saem desse painel, não da memória.

Responda as questões abaixo

Clique no botão verde Ver site acima para abrir o laboratório anexo.

Qual era o endereço IP malicioso no alerta de alta severidade?

Para quem você escalou o alerta com o IP malicioso?