📅 برنامه آموزشی هفته دوم
مبتنی بر راهنمای آموزشی: Event Types، Tags، Macros و Lookup Files
🗓️ شنبه – آشنایی با Event Types
⏱ ۳ ساعت
- مطالعه بخش Event Types از راهنمای آموزشی
- ایجاد Event Type برای رویدادهای timeout فورتیگیت
- تست جستجو با
eventtype=fortigate_timeout_events
🎯 خروجی فنی: اسکرینشات از Event Type ساختهشده و نتیجه جستجو
📝 گزارش روزانه (دستنویس): توضیح دهید Event Type چه کمکی به سادهسازی جستجوها میکند؟
🗓️ یکشنبه – کار با Tags
⏱ ۳ ساعت
- مطالعه بخش Tags از راهنمای آموزشی
- ایجاد Tag
suspicious_ip برای فیلد srcip
- تست جستجو با
tag::suspicious_ip
🎯 خروجی فنی: اسکرینشات از تنظیمات Tag و نتیجه جستجو
📝 گزارش روزانه (دستنویس): تفاوت Tag و Event Type چیست؟ در چه شرایطی از هرکدام استفاده میکنید؟
🗓️ دوشنبه – ساخت Macros
⏱ ۳.۵ ساعت
- مطالعه بخش Macros از راهنمای آموزشی
- ساخت Macro
brute_force_srcip(threshold)
- تست Macro با آستانههای مختلف (۵، ۱۰، ۲۰)
🎯 خروجی فنی: اسکرینشات از تعریف Macro و خروجی با مقادیر مختلف
📝 گزارش روزانه (دستنویس): Macro چه مزیتی نسبت به نوشتن مجدد کوئری دارد؟ یک مثال از آرگومان مفید بزنید.
🗓️ سهشنبه – Lookup Files (غنیسازی جغرافیایی)
⏱ ۳.۵ ساعت
- مطالعه بخش Lookup Files از راهنمای آموزشی
- آپلود فایل
NEW_FIRE_14050521_IPs.csv (حاوی ستونهای ip و country)
- تعریف Lookup Definition به نام
geo_ip_lookup با ستون خروجی country
- اجرای کوئری Lookup روی لاگهای فورتیگیت برای مشاهده کشور مبدأ تهدیدات
🎯 خروجی فنی: اسکرینشات از تنظیمات Lookup و نتیجه غنیسازی کشور
📝 گزارش روزانه (دستنویس): فایل جدید به جای سطح تهدید، کشور را خروجی میدهد. این روش چه کاربردی در تحلیل امنیتی دارد؟
🗓️ چهارشنبه – سناریوی ترکیبی و جمعبندی
⏱ ۳ ساعت
- اجرای Runbook هفته دوم بهصورت کامل
- استفاده همزمان از Tag، Event Type، Macro و Lookup در یک جستجو برای دستهبندی بر اساس کشور
- تحلیل نتایج و رفع اشکال
🎯 خروجی فنی: کوئری ترکیبی نهایی و گزارش تحلیل بر اساس IP و کشور
📝 انجام چالش های راهنمای آموزشی
📌 گزارشهای روزانه باید به صورت دستنویس به استاد تحویل داده شود.