📋 Runbook هفته دوم

اجرای Playbook غنی‌سازی و طبقه‌بندی تهدیدها

مرحله ۱: بررسی نیازمندی‌ها و داده‌های فعلی

index=firewall sourcetype=fortigate action=timeout | stats count

مرحله ۲: بارگذاری فایل Lookup جغرافیایی

مرحله ۳: تعریف Lookup Definition

مرحله ۴: ایجاد Tag برای IPهای مشکوک

مرحله ۵: ساخت Event Type برای رویدادهای timeout

index=firewall sourcetype=fortigate action=timeout
eventtype=fortigate_timeout_events | head 10

مرحله ۶: ساخت Macro برای تشخیص Brute Force

search index=firewall sourcetype=fortigate action=timeout
| stats count by srcip
| where count >= $threshold$
`brute_force_srcip(5)`

مرحله ۷: اجرای تحلیل ترکیبی و پاسخ

کوئری ترکیبی با استفاده از Lookup و Macro:

index=firewall sourcetype=fortigate
| lookup geo_ip_lookup ip AS srcip OUTPUT country
| stats count by srcip, country
| sort - count

خروجی این کوئری IPهایی را نشان می‌دهد که در لاگ‌های فورتی‌گیت فعالیت داشته‌اند و کشور آن‌ها نیز مشخص شده است.

📌 این Runbook مکمل Playbook هفته دوم است. برای درک مفاهیم پایه، ابتدا راهنمای آموزشی هفته دوم را مطالعه کنید.