Windows Event Logs لمحلل مركز العمليات الأمنية (SOC): من أين تبدأ

يتطلب Windows Event Logs لمحلل SOC قراءة الحدث بالكامل وليس فقط Event ID: الوقت، الكمبيوتر، المستخدم، Logon ID، العملية، مصدر الشبكة والسياق التنظيمي. يتم استنتاج الخلاصة من الارتباط بين عدة مصادر.
تعتمد تحقيقات Windows و Identity على دمج أحداث المصادقة، وإنشاء العمليات، وتغييرات الصلاحيات، وTelemetry من Sysmon والسياق التنظيمي. الحدث الفردي نادرًا ما يوفر استنتاجًا كاملاً. تركز هذه المقالة على Windows Event Logs لمحلل مركز العمليات الأمنية (SOC) وهي مخصصة لطلاب مركز العمليات الأمنية والمبتدئين في Windows. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب، وفي مقابلة مهنية، وفي بيئة العمل، دون الاكتفاء بالتعريف المعجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن يشير Event ID و Provider، Computer، User و Logon ID، Process، Parent و Command Line إلى اتجاه، ولكن معناها يعتمد على الوقت، الأصل، المستخدم والنشاط المتوقع. لذلك، سنبني التحقيق حول سؤال تحقيق، والأدلة المطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: خريطة مصادر السجلات لمختبر Windows صغير. جميع الأمثلة هي بيانات مختبر أو وصف للعمليات. عندما يتعلق الأمر بـ Penetration Testing، Web أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الاختبار.




