🛡️ Playbook هفته دوم

غنی‌سازی و طبقه‌بندی تهدیدها

📋 شرح رخداد

تیم SOC متوجه افزایش تلاش‌های ناموفق ورود روی سرویس ایمیل شده است. برای تحلیل سریع، لازم است داده‌های فورتی‌گیت غنی‌سازی و طبقه‌بندی شوند. رویدادهای timeout باید به‌صورت Event Type تعریف شوند، IPهای مشکوک با Tag علامت‌گذاری گردند و یک Macro پرکاربرد برای شناسایی Brute Force ساخته شود. همچنین باید لیست IPهای مخرب با استفاده از Lookup به لاگ‌ها اضافه گردد.

مرحله ۱: بررسی نیازمندی‌ها و داده‌های فعلی
مرحله ۲: بارگذاری فایل Lookup تهدیدات
مرحله ۳: تعریف Lookup Definition
مرحله ۴: ایجاد Tag برای IPهای مشکوک
مرحله ۵: ساخت Event Type برای رویدادهای timeout
مرحله ۶: ساخت Macro برای تشخیص Brute Force
مرحله ۷: اجرای تحلیل ترکیبی و پاسخ