TryHackMe更智能地培训,更快地响应:缩小SOC中的技能差距

“在当今快节奏的数字环境中”——正如人工智能聊天机器人喜欢用语来措辞的那样——针对您的组织的网络攻击是统计学上确定的。

但是,当这种情况发生时,您的安全团队是否准备好做出回应?他们能自信地确定发生了什么,以及如何发生的情况吗?如果答案是“不”或“我不确定”,那么TryHackMe就是你不知道你需要的劳动力技能提升解决方案。

什么是TryHackMe?

图片[1]安全114-安全在线-安全壹壹肆-网络安全黄页-网络安全百科TryHackMe更智能地培训,更快地响应:缩小SOC中的技能差距

TryHackMe是一个交互式网络安全培训平台,通过游戏化课程、实践实验室和实际挑战,帮助个人和企业建立现实世界的技能。受到组织的信任,可以缩小劳动力技能差距,它使团队能够加强其能力并提升其整体安全态势。

该平台围绕学习路径构建,这可以帮助用户开始或提升他们特定的网络安全职业。

该平台的高级内容工程师之一Maksym说:“例如,我们有成为SOC 1级分析师的道路,有发展成为SOC 2级分析师的道路,现在我们已经为这个职业推出了最先进的道路:高级端点调查。”

每个学习路径都分为模块/部分,每个模块由不同的房间/个人挑战组成。要通过它们,您不必设置实验室——您只需要一个帐户和一个浏览器,平台就为所有这些提供了虚拟环境。

Maksym本人证明了TryHackMe的易用性和有效性,因为他启动并推进了自己的职业生涯。

他告诉我们:“该平台具有教育意义(但不是理论性很强),非常实用和引人入胜。”“大多数学习和训练场景的灵感来自已经发生和仍在发生的攻击,挑战是’游戏化’的,以使它们更加有趣。”

高级端点调查

Maksym在一家托管安全服务提供商工作时磨练了他的SOC和取证技能。

在TryHackMe,他利用这一经验帮助高级SOC分析师为寻求过渡到高级IR或威胁狩猎角色,以及需要培养捕获、分析和跟踪人工制品技能的经验丰富的事件响应者完善学习路径——无论是在Windows或Linux端点、手机或磁盘映像上,还是在系统内存中。

他指出:“SIEM可能会出现警报,EDR可以突出可疑行为,但它们并不总是能说明全部情况。”“但你仍然需要调查妥协并找到证据,为此,你需要实用的取证技能和实践经验,这将使你在不同的操作系统之间进行旋转。”

最近推出的高级端点调查学习路径包括七个模块:

1.文件系统分析:教用户磁盘分区方案(MBR、GPT)、文件系统(FAT32、NTFS、EXT)、从原始元数据中提取文件,而不依赖文件系统元数据。

2.Linux端点调查:深入研究实时分析、过程剖析/审查和日志调查。

3.Windows端点调查:不同的Windows组件存储在数字调查期间可能有用的信息。本模块教授如何在注册表、用户帐户、网络活动等中找到攻击者的足迹。

4. macOS 取证:教授如何在不同类型的日志和应用程序工件中发现和追溯用户活动。

5.移动分析:培训用户获取/提取和保存移动证据,了解Android和iOS文件系统和架构的结构,并识别有价值的人工制品(例如消息、位置数据等)

6.内存分析:一些威胁仅限于系统的易失性内存,您需要知道如何捕获、分析它并从中提取有用的信息。

7.磁盘图像分析:有时,表明攻击成功的唯一证据可以在“冷”系统上找到。本模块教授如何制作系统磁盘的映像,以及如何筛选它以获取线索。

在通过模块时,用户学习使用流行的取证工具,如Autopsy、Volatility、EZ Tools、mac_apt等。

“每个模块都有引人入胜、现实的情景。例如,在MacOS模块中,我们有“假领英工作面试”攻击。在Windows模块中,我们解释了最近许多不同的APT攻击,”Maksym告诉我们。

“在’无日志狩猎’房间里,我们解释了在威胁者从系统中删除所有安全日志的情况下,防御者如何找到并使用独特的人工制品。在内存分析模块中,我们解释了如何检测内存C2,以及如何仅通过内存取证检测不同的横向运动特权升级技术。在“磁盘映像”模块中,用户通过分析从员工桌面上取的磁盘映像来了解如何检测恶意内部人员的活动。”

对企业和员工来说是天赐良机

当SOC工具出现故障或被绕过时,许多安全团队缺乏超越基本、表面级分类的深入调查和证据获取的技能:他们的专业知识仅限于某些操作系统,他们在磁盘和内存分析方面没有足够的实践。

因此,事件遏制和应对被推迟了,不可避免地,必须召集第三方专家。

这个学习路径将使您的团队在结构化实验室中练习,模拟对现实世界挑战的事件响应,通过工具引导的工作流程来提高他们的准备状态和信心,所有这些都将在一个无后果的环境中进行。

您的组织将拥有一支经过精心排练的初级分析师团队,这些团队在不给高级员工带来不必要的负担的情况下,以及能够成长为领导职位的全面事件响应者和威胁猎人。

TryHackMe旨在使网络安全培训变得简单、愉快和实用,学习路径和内容可以定制以适应组织的特定需求。

TryHackMe可用于对所有员工进行持续培训,包括新员工。每个学习路径的内容都会不断更新,以跟上现实世界的发展(例如,新的攻击变体)。有时,整个房间被替换为较新的房间——例如,当其中使用的软件工具不再相关时——尽管如果学习者想浏览“旧”房间,他们仍然可以使用。

该平台也是由社区驱动的。Maksym指出:“社区为我们提供了反馈,以改进我们开发和发布的房间。”

“虽然大多数房间都是由TrackHackMe创建的,但社区成员可以自己创建新房间,无论是他们自己的私人使用还是供他人使用和享受。我们还有大量的文章和社区渠道,您可以在那里讨论您的进展,以便您可以认识到自己的错误并做得更好。”

看来,获得网络安全技能从未如此简单。

文章来源:helpnetsecurity

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞9 分享
评论 抢沙发
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情快捷回复

    暂无评论内容