📅 برنامه روزانه – هفته اول

مبتنی بر پلی‌بوک: عادی‌سازی لاگ‌های فورتی‌گیت و طراحی کنش سریع
🗓️ شنبه – شناخت لاگ‌ها و استخراج فیلدها
⏱ ۴ ساعت
  • مطالعهٔ کامل مقدمهٔ پلی‌بوک (Splunk، اجزای لاگ، چرخهٔ حیات داده)
  • ورود به Splunk و بارگذاری فایل week1_fortigate.log
  • شناسایی فیلدهای کلیدی استخراج‌شده: srcip، action، srccountry، service و ...
  • آشنایی با مفهوم استخراج فیلد (Field Extraction) و تشریح نحوهٔ عملکرد اَدآن FortiGate
  • تمرین: اجرای یک جستجوی ساده و تفسیر فیلدهای یک رخداد
🎯 خروجی فنی: یادداشت‌برداری از ۱۰ فیلد پرکاربرد و توضیح کاربرد هر یک
📝 گزارش روزانه (دست‌نویس): چرا شناخت فیلدهای استخراج‌شده اولین گام برای تحلیل موفق است؟ کدام فیلد به نظر شما امنیتی‌ترین اطلاعات را حمل می‌کند؟
🗓️ یکشنبه – یکپارچه‌سازی نام‌ها و ساخت فیلدهای جدید
⏱ ۴ ساعت
  • آشنایی با مفهوم Field Alias و ایجاد Alias به نام src_country که srccountry را نیز پوشش دهد (Settings → Fields → Field aliases)
  • تست با کوئری: index=main sourcetype=fortigate | stats count by src_country
  • ساخت فیلد محاسباتی total_bytes = sentbyte + rcvdbyte با eval
  • تمرین: محاسبه مجموع و میانگین total_bytes برای هر کشور مبدأ
🎯 خروجی فنی: اسکرین‌شات از تعریف Alias و نتیجهٔ کوئری تجمیعی کشورها
📝 گزارش روزانه (دست‌نویس): توضیح دهید Field Alias و فیلد محاسباتی چه مشکلی را حل می‌کنند. اگر Alias نبود، تحلیل کشور مبدأ چه نقصی داشت؟
🗓️ دوشنبه – کاوش در ترافیک با SPL
⏱ ۴ ساعت
  • تحلیل پیشرفته با stats:
    • پیدا کردن ۵ آی‌پی با بیشترین حجم ترافیک (sum(total_bytes) by srcip)
    • توزیع action (timeout, accept, ip-conn) برای هر کشور
    • میانگین total_bytes برای هر کشور
  • مصورسازی سریع: chart count by src_country, action
  • تحلیل رفتار: کدام کشور یا IP بیشترین timeout را دارد؟
  • بحث گروهی: سناریوهای احتمالی پشت ترافیک غیرعادی
🎯 خروجی فنی: جدول Top 5 IP، نمودار میله‌ای توزیع action و تحلیل مکتوب
📝 گزارش روزانه (دست‌نویس): کدام IP یا کشور رفتار مشکوک نشان داد؟ استدلال خود را با اعداد و ارقام ثبت کنید.
🗓️ سه‌شنبه – واکنش سریع و تمرین ترکیبی
⏱ ۳.۵ ساعت
  • معرفی Workflow Actions و ساخت یک نمونه برای جستجوی Whois:
    • Label: Whois_SrcIP
    • URI: https://who.is/whois-ip/ip-address/$srcip$
    • Apply to sourcetype: fortigate
  • تست روی آی‌پی‌های مشکوک روز قبل
  • سناریوی ترکیبی (بدون rex): آی‌پی‌هایی را پیدا کنید که به بیش از ۵ پورت مقصد مختلف متصل شده‌اند و مجموع ترافیک آن‌ها بیش از ۵۰۰۰ بایت است (از dc(dstport) و total_bytes استفاده کنید).
🎯 خروجی فنی: کوئری ترکیبی تشخیص اسکن پورت و مستندات Workflow Action
📝 گزارش روزانه (دست‌نویس): چگونه Workflow Action سرعت تحلیل را افزایش داد؟ نتیجهٔ کوئری اسکن را تفسیر کنید.
🗓️ چهارشنبه – جمع‌بندی، رفع اشکال و آمادگی برای چالش‌ها
⏱ ۳ ساعت
  • مرور کامل مفاهیم هفته (Normalization، Alias، Calculated Fields، Field Extraction، Workflow Actions)
  • رفع اشکالات فردی و گروهی
  • بحث آزاد: چالش‌های واقعی یک تحلیلگر امنیتی در مواجهه با لاگ‌های خام
  • معرفی ساختار چالش‌های ارزیابی پایان هفته (بدون حل آن‌ها)
🎯 خروجی فنی: خلاصهٔ شخصی از آموخته‌ها و یک کوئری داوطلبانه برای تمرین بیشتر
📝 گزارش روزانه (دست‌نویس): مهم‌ترین درسی که این هفته گرفتید چه بود؟ دوست دارید هفتهٔ آینده چه سناریویی را تجربه کنید؟
📌 یادآوری:
• سورس‌تایپ‌های فورتی‌گیت در این هفته صحیح هستند و نیاز به اصلاح ندارند.
• چالش‌های سه‌گانهٔ ارزیابی (تفسیر کوئری، تغییر کوئری و پرسش مفهومی) جداگانه ارائه و تا پایان هفته تحویل استاد می‌شوند.
• گزارش‌های روزانه باید به صورت دست‌نویس به استاد تحویل داده شود.