এই প্লেবুকটি Stories Workbench ব্যবহার করে অভিযোজিত হুমকি প্রতিরোধের উপর ভিত্তি করে স্টোরগুলি তদন্ত করার জন্য এর বর্ণনা দেয়।
এই প্লেবুকটি SOC প্রকৌশলীদের সম্ভাব্য নিরাপত্তা ঘটনার তদন্ত করার জন্য সংগঠিত পদ্ধতির রূপরেখা দেয় যা অভিযোজিত হুমকি প্রতিরোধের ক্ষতিকারক আচরণের সাথে সম্পর্কিত। এই সূচকগুলি সন্দেহজনক পার্শ্বীয় আন্দোলন বা ডেটা অপসারণের প্রয়াসের প্রাথমিক পর্যায়গুলির সাথে সম্পর্কিত ক্ষতিকারক আচরণকে অবরুদ্ধ করে। তারা সাধারণত আক্রমণকারীরা চুক্তির দ্বিতীয় পর্যায়ে নিযুক্ত করে এমন সমালোচনামূলক সরঞ্জাম বা কৌশলগুলি সনাক্ত এবং অবরুদ্ধ করার উপর ফোকাস করে, যেমন:
-
রিমোট টুল এক্সিকিউশন (যেমন, PsExec)
-
অননুমোদিত ডাউনলোড টুলগুলি (যেমন, Rclone)
স্টোরিতে বিস্তারিত উইজেটগুলি ব্যবহার করে সম্ভাব্য হুমকি সম্পর্কে মৌলিক তথ্য সংগ্রহ করুন এবং প্রাথমিকভাবে আপনাকে পরবর্তী তদন্তের প্রয়োজন কিনা তা মূল্যায়ন করুন। তদন্তের এই অংশটি গল্প সৃষ্টির দিকে পরিচালিত ক্রিয়াকলাপের পূর্বশর্তগুলি বোঝার দিকে নিয়ে যায়। এই গুরুত্বপূর্ণ ক্ষেত্রগুলি পর্যালোচনা করুন:
-
সোর্স ট্যাব: ডিভাইস স্তরের তথ্য যেমন IP, OS, হোস্টনেম এবং MAC ঠিকানা।
-
IOA ক্যাটালগ এন্ট্রি: আপনার তদন্তের নির্দেশনার জন্য IOA শিরোনাম এবং বিবরণ ব্যবহার করুন।
এই পর্যায়ে গল্প সৃষ্টির জন্য কার্যক্রমের বোঝার দিকে মনোনিবেশ করুন, কী অবরুদ্ধ করা হয়েছে এবং এই আইপিএস কার্যকলাপকে ক্ষতিকারক ট্র্যাফিক ব্লক করার জন্য কী পূর্বশর্ত প্রয়োজন।
-
টার্গেট অ্যাকশন টেবিল: সংশ্লিষ্ট ইভেন্টগুলি রিভিউ করতে সম্পর্কিত ইভেন্টগুলিতে ক্লিক করুন। এই এন্ট্রিগুলি ব্লক করা ট্রাফিকের প্রকৃতি সম্পর্কে গভীর অন্তর্দৃষ্টি প্রদান করে, যার মধ্যে প্রসঙ্গগত বিশদ এবং হুমকি রেফারেন্সগুলি সহ যা হুমকির ধরন এবং উদ্দেশ্য চিহ্নিত করতে সহায়তা করতে পারে।
-
আক্রমণ বিতরণ গ্রাফ: এই গ্রাফটি সনাক্ত ট্রাফিকের প্রকৃতি মূল্যায়নে সাহায্য করে, এটি একটি পুনরাবৃত্তি প্যাটার্ন অনুসরণ করে কিনা (যেমন, পর্যায়ক্রমিক বা বটের মতো আচরণ) বা এটি একটি এককালীন ইভেন্ট। এই ধরণের গল্পের প্রসঙ্গে, পুনরাবৃত্তিমূলক ট্র্যাফিক কম সাধারণভাবে দেখা যায়। একাধিক ঘটনাগুলি নির্দেশ করতে পারে যে ক্রিয়াটি একটি পরীক্ষার বা অনুশীলনের অংশ ছিল বরং একটি প্রকৃত আক্রমণের প্রচেষ্টা ছিল। যাইহোক, কোনও ক্ষতিকারক উদ্দেশ্য বাতিল করার জন্য প্রতিটি ক্ষেত্রে পুঙ্খানুপুঙ্খভাবে তদন্ত করতে হবে।
-
সংশ্লিষ্ট ঘটনাসমূহ সময়রেখা: যেহেতু UEBA আইপিএস-ভিত্তিক গল্পগুলি শুধুমাত্র নির্দিষ্ট পূর্বশর্ত পূরণ করার পরে ট্রিগার হয়, ব্লকের দিকে পরিচালিত ঘটনাগুলির ক্রম বোঝা অপরিহার্য।
-
গল্পের সময়সীমা এবং জড়িত ব্যবহারকারী/ক্লায়েন্ট আইপি এর উপর ভিত্তি করে ঘটনা ফিল্টারিং করে শুরু করুন। পরবর্তী, দৃশ্যমান কলামের হিসাবে সিগনেচার আইডি যোগ করুন এবং আইপিএস ও সন্দেহজনক কার্যক্রম ইভেন্ট প্রকারের জন্য ফিল্টার প্রয়োগ করুন। এর ফলে UEBA আইপিএস ব্লক ট্রিগারিংয়ের ক্ষেত্রে সঠিক ঘটনাগুলিকে চিহ্নিত করা সহজ করে।
-
IOA বিবরণে বর্ণিত প্রধান সূচকগুলি প্রাসঙ্গিক কার্যকলাপের প্যাটার্নগুলিতে তদন্তের দিকে মনোনিবেশ করতে সহায়তা করে। পূর্বশর্ত ঘটনার সনাক্ত করলে, প্রয়োগকৃত কৌশল সম্পর্কে আরও প্রসঙ্গ সংগ্রহ করতে এবং সনাক্ত হওয়া হুমকি প্রকৃতি আরও ভালোভাবে বোঝার জন্য হুমকি ক্যাটালগের রেফারেন্স করুন।
-
এই পদক্ষেপটি একই ডিভাইস বা ব্যবহারকারীর সাথে যুক্ত অতিরিক্ত সনাক্তকরণের উদ্ঘাটন করে মূল্যবান প্রসঙ্গ প্রদান করে, যা সন্দেহজনক আচরণের বৃহত্তর প্যাটার্ন প্রকাশ করতে পারে। অভারল্যাপিং সূচকগুলি এবং সম্ভাব্যভাবে সংযুক্ত অনুপ্রবেশের প্রচেষ্টা চিহ্নিত করতে সময়রেখা, জড়িত IP এবং ব্যবহারকারী পরিচয়গুলি ক্রস-রেফারেন্স করুন। সম্পর্কিত গল্পগুলি পর্যালোচনা আপনাকে সহায়তা করতে পারে:
-
প্রভাবিত হোস্টের একই সময়ে ঘটে যাওয়া অন্যান্য ক্রিয়াকলাপগুলি চিহ্নিত করুন, যা আলাদা গল্পগুলি ট্রিগার করতে পারে
-
পুরো সংস্থার মধ্যে অনুরূপ গল্পগুলি সনাক্ত করুন, এটি মূল্যায়নে সহায়তা করে এটি একটি পৃথক ঘটনা কিনা বা বৃহত্তর, সমন্বিত আক্রমণের প্রচেষ্টার অংশ কিনা
-
একাধিক সত্তার মাধ্যমে পুনরাবৃত্ত কৌশল বা টুল ব্যবহারের মাধ্যমে হুমকির ব্যাপকতা এবং স্থায়িত্ব মূল্যায়নের জন্য
প্রাসঙ্গিক সিদ্ধান্তের কিছু উদাহরণ এখানে রয়েছে:
-
ম্যালওয়্যার
-
শোষণের প্রচেষ্টা
-
পার্শ্বীয় আন্দোলন
-
প্রভাবিত হোস্টে সম্পূর্ণ AV/EPP/EDR স্ক্যান চালান
-
বিশেষত যদি রিকোনেসেন্স ব্যাপক হয় জড়িত ব্যবহারকারীর অ্যাকাউন্টগুলির জন্য একটি শংসাপত্র পুনরায় সেট করুন
-
যদি প্রযোজ্য হয়, তবে প্রভাবিত হোস্টের জন্য Cato Firewalls (LAN, WAN, Outbound, এবং RPF) এর মধ্যে পুনরুদ্ধারের সম্পূর্ণ হওয়া পর্যন্ত সনাক্তকরণে পতাকা দেওয়া সরঞ্জাম বা পরিষেবাগুলি সক্রিয়ভাবে ব্লক করুন
-
যদি গল্পটি একটি মিথ্যা পজিটিভ হয়, আপনি এটিকে নিরীহ/তথ্যমূলক হিসাবে চিহ্নিত করতে পারেন এবং একটি Mute Stories নিয়মেও যোগ করতে পারেন। যদি গল্পটি একটি বৈধ স্ক্যান বা অনুপ্রবেশ পরীক্ষার ফলাফল হিসাবে হয় তবে এটি নির্দিষ্ট সময়ের জন্য একটি মিউট স্টোরিজ নিয়মে যোগ করার জন্য সুপারিশ করা হয়।
0 মন্তব্য
মন্তব্যের জন্য নিবন্ধটি বন্ধ করা হয়েছে।