⏱ ۴ ساعت
- مطالعهٔ کامل مقدمهٔ پلیبوک (Splunk، اجزای لاگ، چرخهٔ حیات داده)
- شناسایی فیلدهای کلیدی استخراجشده: srcip، action، srccountry، service و ...
- آشنایی با مفهوم استخراج فیلد (Field Extraction)
- تمرین: اجرای یک جستجوی ساده و تفسیر فیلدهای یک رخداد
🎯 خروجی فنی: یادداشتبرداری از ۱۰ فیلد پرکاربرد و توضیح کاربرد هر یک
📝 گزارش روزانه (دستنویس): چرا شناخت فیلدهای استخراجشده اولین گام برای تحلیل موفق است؟ کدام فیلد به نظر شما امنیتیترین اطلاعات را حمل میکند؟
⏱ ۴ ساعت
- آشنایی با مفهوم Field Alias و ایجاد Alias به نام src_country که srccountry را نیز پوشش دهد (Settings → Fields → Field aliases)
- تست با کوئری: index=main sourcetype=fortigate | stats count by src_country
- ساخت فیلد محاسباتی total_bytes = sentbyte + rcvdbyte با eval
- تمرین: محاسبه مجموع و میانگین total_bytes برای هر کشور مبدأ
🎯 خروجی فنی: اسکرینشات از تعریف Alias و نتیجهٔ کوئری تجمیعی کشورها
📝 گزارش روزانه (دستنویس): توضیح دهید Field Alias و فیلد محاسباتی چه مشکلی را حل میکنند. اگر Alias نبود، تحلیل کشور مبدأ چه نقصی داشت؟
⏱ ۴ ساعت
- تحلیل پیشرفته با stats:
- پیدا کردن ۵ آیپی با بیشترین حجم ترافیک (sum(total_bytes) by srcip)
- توزیع action (timeout, accept, ip-conn) برای هر کشور
- میانگین total_bytes برای هر کشور
- مصورسازی سریع: chart count by src_country, action
- تحلیل رفتار: کدام کشور یا IP بیشترین timeout را دارد؟
- بحث گروهی: سناریوهای احتمالی پشت ترافیک غیرعادی
🎯 خروجی فنی: جدول Top 5 IP، نمودار میلهای توزیع action و تحلیل مکتوب
📝 گزارش روزانه (دستنویس): کدام IP یا کشور رفتار مشکوک نشان داد؟ استدلال خود را با اعداد و ارقام ثبت کنید.
⏱ ۳.۵ ساعت
- معرفی Workflow Actions و ساخت یک نمونه برای جستجوی Whois:
- Label: Whois_SrcIP
- URI: https://who.is/whois-ip/ip-address/$srcip$
- Apply to sourcetype: fortigate
- تست روی آیپیهای مشکوک روز قبل
- سناریوی ترکیبی (بدون rex): آیپیهایی را پیدا کنید که به بیش از ۵ پورت مقصد مختلف متصل شدهاند و مجموع ترافیک آنها بیش از ۵۰۰۰ بایت است (از dc(dstport) و total_bytes استفاده کنید).
🎯 خروجی فنی: کوئری ترکیبی تشخیص اسکن پورت و مستندات Workflow Action
📝 گزارش روزانه (دستنویس): چگونه Workflow Action سرعت تحلیل را افزایش داد؟ نتیجهٔ کوئری اسکن را تفسیر کنید.
⏱ ۳ ساعت
- مرور کامل مفاهیم هفته (Normalization، Alias، Calculated Fields، Field Extraction، Workflow Actions)
- بحث آزاد: چالشهای واقعی یک تحلیلگر امنیتی در مواجهه با لاگهای خام
🎯 خروجی فنی: خلاصهٔ شخصی از آموختهها و یک کوئری داوطلبانه برای تمرین بیشتر
📝 تحویل تمرینات پلی بوک عادیسازی لاگهای فورتیگیت و طراحی کنش سریع (دستنویس)
📌 یادآوری:
• گزارشهای روزانه باید به صورت دستنویس به استاد تحویل داده شود.