Registos de Eventos do Windows para um Analista SOC: Por onde começar

Registos de Eventos do Windows para um Analista SOC exigem a leitura do evento completo e não apenas do ID do Evento: tempo, computador, utilizador, ID de Início de Sessão, Processo, origem da rede e contexto organizacional. A conclusão é criada a partir da correlação entre várias fontes.
A investigação de Windows e Identidade baseia-se numa combinação de eventos de autenticação, criação de processos, alterações de permissões, Telemetria do Sysmon e contexto organizacional. Um único evento raramente fornece uma conclusão completa. Este artigo foca-se nos Registos de Eventos do Windows para um Analista SOC e destina-se a estudantes de SOC e principiantes em Windows. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, numa entrevista profissional e num ambiente de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. O ID do Evento e o Fornecedor, Computador, Utilizador e ID de Início de Sessão, Processo, Pai e Linha de Comando podem apontar numa direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a verificação em torno de uma questão de investigação, das provas necessárias e de um critério claro para a conclusão.
O cenário prático no artigo é: um mapa de fontes de registo para um pequeno laboratório Windows. Todos os exemplos são dados de laboratório ou descrições de processos. Ao lidar com Penetration Testing, Web ou Cloud, deve trabalhar apenas com aprovação explícita, um Escopo definido e a capacidade de parar a verificação.




