Bỏ qua

Use Cases

Use Cases

Tổng hợp các ví dụ thực tế (use cases) giúp SOC tận dụng tính năng SocXpress để phát hiện và phản ứng nhanh.

1. Giám sát real-time với Smart Events

  • Gom nhóm alert tương tự để giảm noise và tập trung phân tích.

2. Phân tích log bằng Events & DQL

  • Dùng Events + DQL để truy vấn sâu, tìm process/file/IP liên quan.
    Analyst truy cập vào tính năng Events, chọn Sensor tương ứng ở (1), chọn máy chủ tương ứng ở (2) và All Level (3). Chọn khoảng thời gian xung quanh sự kiện muốn điều tra ở phần (4).
    Màn hình hiển thị các sự kiện log tương ứng như trên. Analyst có thể nhấn (+) để xem chi tiết sự kiện log.
    Tính năng Events cũng hỗ trợ Filter để truy cập log dễ dàng hơn, tránh các alert gây nhiễu. Bằng cách nhấn vào các trường filter tương ứng (như ảnh), Analyst có thể lấy các log mình mong muốn.
    DQL Query giúp phân tích các trường chi tiết trong log. Câu query bên dưới là ví dụ để lấy các event thuộc Sysmon Event 1 và có filename là FileCoAuth.exe (lưu ý cần chọn log All Level)

    data.win.system.eventID:1 AND data.win.eventdata.originalFileName:FileCoAuth.exe

3. Đánh giá sơ bộ độc hại

Các sự kiện của Sysmon như Event 1 (Process creation), Event 11 (FileCreate),... có lưu trữ hash của process hoặc file. Analyst có thể sử dụng Threat Intelligence (như VirusTotal) để phân tích sơ bộ mối nguy hại.

Ví dụ bên dưới cho thấy file an toàn, không có dấu hiệu của mã độc (màu xanh, hiển thị 0/76).

Đây là ví dụ của file độc hại (màu đỏ, hiển thị 51/76). Nếu phát hiện file độc hại, nên sử dụng tính năng Hunting để điều tra các máy chủ khác.

4. Truy tìm mối nguy hại với Hunting

Dùng IOC (MD5/SHA1/IP/MAC) để truy vết trên toàn hệ thống.

SOCXpress Hunting cho phép Analyst tìm kiếm dấu hiệu của mã độc trên toàn bộ tổ chức dựa theo dấu hiệu xâm nhập (indicator of compromise - IOC) như Process Name, MD5, SHA1, IP của C2 Server, địa chỉ MAC. Tính năng này đặc biệt hữu ích nếu phát hiện có dấu hiệu của mã độc trên 01 host bất kỳ, chúng ta có thể nhanh chóng tìm kiếm xem những host nào khác cũng nhiễm cùng loại chủng loại mã độc này.

Ngoài ra, tính năng Hunting cũng hỗ trợ điều tra chi tiết câu lệnh được thực hiện bởi tin tặc, và giám sát lưu lượng mạng trong một khoảng thời gian.

5. Tạo Ticket và phối hợp xử lý

Tạo ticket từ Event để phối hợp trong SOC; phân công, theo dõi tiến độ.

Sau khi đã tổng hợp nội dung, Analyst sẽ tạo ticket để phối hợp trong SOC và xử lý sự kiện.

Chọn Events và chọn Create New Ticket, hoặc tạo Ticket độc lập.

Các Analyst hoặc khách hàng có thể sử dụng tính năng comment & reply để phối hợp xử lý và trao đổi sự kiện này.

Tính năng Ticket Tasks cho phép tạo từng công việc riêng lẻ và điều phối thực hiện.

6. Cô lập và chặn mối nguy hại

Sử dụng Block IP hoặc Playbook (SOAR) để cô lập host nhiễm.

Khi xác định nghi ngờ một máy chủ bị nhiễm mã độc, để ngăn chặn lây lan sang các máy khác, Analyst có thể sử dụng tính năng Block IP để cô lập máy tính này.

Cách 1: Block IP từ màn hình Events

Tại Màn hình Events, nhấp vào biểu tượng dấu + để xem chi tiết sự kiện.

Ví dụ: với Events là Brute Force, người dùng có thể nhấp vào Source IP Address/Destination IP Address, hệ thống sẽ tự động chuyển sang màn hình Block với các thông số tương ứng, nhấp vào Action để Block các IP này.

Cách 2: Block từ màn hình Block

Khi đã có địa chỉ IP cần Block, nhập vào ô IP, chọn 1 Agent cụ thể hoặc All Agent để thực hiện block tất cả các Agent không cho kết nối tới IP có dấu hiệu bị xâm nhập.

Thực hiện tương tự khi muốn Unblock.

7. Báo cáo

  • Xuất báo cáo tuần/tháng/custom để trình ban quản lý hoặc phục vụ audit.

SocXpress hỗ trợ xuất báo cáo tự động, trực quan theo tuần, tháng hoặc linh hoạt lựa chọn khoảng thời gian mong muốn.

Báo cáo tổng hợp kèm phân tích các sự kiện phát sinh , đánh giá mức độ nghiêm trọng; thống kê số lượng các lỗ hổng bảo mật tìm thấy trong quá trình dò quét và đưa ra các khuyến nghị cần thiết để khắc phục.

Để xuất báo cáo, thực hiện theo bước dưới đây:

  • Vào màn hình: Asset Management 🡪 Events;
  • Chọn khung thời gian tương ứng muốn xuất báo cáo: Weekly/Monthly/Custom
  • Nhấp chuột vào View để xem hoặc tải báo cáo về (Download).

Báo cáo mẫu