📢 سائبر محفوظ پاکستان مہینے میں خوش آمدید!تفصیل →
PISA Pakistanپیسا پاکستانکمیونٹی سرٹ — حکومت پاکستان سے نوٹیفائیڈ

← ⚙️ ایس او سی تجزیہ کار کی بنیادیں

1. ایس او سی کے اندر: کردار، ایس آئی ای ایم اور ٹرائیج لوپ

⏱ 15 min

ایس او سی اصل میں کیا کرتا ہے

سیکیورٹی آپریشنز سینٹر 24/7 ٹیلی میٹری دیکھتا، الرٹس کی ٹرائیج، واقعات کی تفتیش، اور کھوج کو واپس ادارے میں فیڈ کرتا ہے۔ ٹیئرز:

  • ٹیئر 1 — ٹرائیج: قطار کی نگرانی، الرٹ کی درجہ بندی (true positive / benign / false)، پلے بک، ایسکلیشن۔
  • ٹیئر 2 — واقعہ رسائی: گہری تفتیش، احتوائی اقدامات، ٹائم لائن۔
  • ٹیئر 3 — ہنٹر/فارنکس: فعال تھریٹ ہنٹنگ، malware تجزیہ، آئی آر قیادت۔

ایس آئی ای ایم پائپ لائن

اکٹھا (ایجنٹس/سسلاگ/اے پی آئی: اینڈ پوائنٹس Sysmon+EDR، فائرال، اے ڈی، پراکسی، ای میل گیٹ وے) → یکسانیت (CIM/ECS فیلڈ میپنگ) → کوریلیٹ (رولز: "ایک ہی ذریعے سے 5 ناکام پھر کامیاب لاگ آن"، "نیا ایڈمن گروپ ممبر + میل باکس فارورڈ رول") → الرٹ → جواب (ٹکٹ + پلے بک)۔

مفت ہوم لیب: Wazuh (مکمل SIEM+XDR)، Elastic Security، Security Onion، Graylog۔ ایک VM لاگز بنائے، ایک Wazuh مینیجر — یہی لیب آپ کا انٹرویو پورٹ فولیو ہے۔

ٹرائیج فیصلے کا لوپ

  1. پہلے سیاق: کون/کیا/کب/کہاں — اثاثے کی اہمیت، صارف کا کردار، کیا یہ اس ادارے کے لیے معمول ہے (بیس لائن!)؟
  2. بھرپوری: آئی پی/ہیش/ڈومین پر تھریٹ انٹیل (VirusTotal، AbuseIPDB، اندرونی فیڈز)، اسی ہستی کے تاریخی الرٹس۔
  3. فیصلہ: TP → پلے بک + ایسکلیشن؛ BP → رول بہتر؛ FP → دستاویز + بہتری۔
  4. سب کچھ لکھیں — ٹکٹ ہی قانونی ریکارڈ ہے۔

الرٹ تھکن دشمن ہے۔ جو ایس او سی 400 الرٹس 2 منٹ میں نمٹاتا ہے وہی اصل الرٹ چوک جاتا ہے۔ MTTD/MTTR ماپیں، بے رحم ٹیوننگ، بور 80% خودکار۔

اگلا →