13
20

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

More than 5 years have passed since last update.

Splunkを使ったセキュリティトインシデント調査レーニング

Posted at

#Boss of the SOC

  • 皆さん、Splunk社主催のCTFイベント(Boss of the SOC)をご存知でしょうか
  • Splunkを使ったセキュリティインシデント調査のトレーニングにもなるコンテンツです
  • だいたい毎年新しいシナリオがリリースされています(2019.09時点でv3まで存在)

#Ver2.0まではgithubに自己学習用コンテンツとして公開

  • CC0(クリエイティブコモン)ライセンスにつき、どなたでも好きなように利用可能
  • CC0の詳細はこちら

##Ver1.0

スクリーンショット 2019-09-10 19.34.55.png

##Ver2.0

スクリーンショット 2019-09-10 19.35.56.png

準備の仕方(ver1.0を例に実施)

  • まずデータセットをDLして/opt/splunk/etc/app配下に展開します

    • このとき、データセットにはフルサイズと最小限のattack onlyデータの②種類が存在します
    • 容量の小さいattack onlyデータでも十分学習できます
    スクリーンショット 2019-09-10 19.40.32.png
  • 例:Linuxの場合

データをwgetでダウンロード
# wget https://s3.amazonaws.com/botsdataset/botsv1/botsv1-attack-only.tgz

圧縮データの解凍
# tar zxvf botsv1-attack-only.tgz 
  • 続いて学習用Appをインストールして、Splunkに手動アップロード
    • ※Spluk v7.3を使っているとSplunkのAppのブラウジングにはヒットしないため
  • 更に必要となるAdd-Onをインストールしておく
スクリーンショット 2019-09-10 19.44.05.png - Splunkを再起動 - ver2.0も基本的なセットアップ手順は一緒です

学習Appの使い方

###Appを開く
スクリーンショット 2019-09-10 19.46.00.png
###インシデントシナリオごとの章立てになっています
スクリーンショット 2019-09-10 19.47.31.png

問題一つ一つ調査の仕方をstep by stepで説明

スクリーンショット 2019-09-10 19.50.47.png スクリーンショット 2019-09-10 19.50.58.png

問題、解説ともにすべて英語ですが、1つ1つサーチの順を追って学習できますのでお手元のPCにSplunkを入れてお試しあれ。

13
20
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
13
20

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?