
Аналитик Security Operations Center – это универсальный специалист, которому приходится разбираться и в сетях, и в операционных системах, и в лог-файлах, и в скриптах. В этой статье разберём ключевые технические области, без которых невозможно эффективно выявлять аномалии, расследовать инциденты и защищать инфраструктуру от киберугроз. Для удобства разделим знания по направлениям: сетевые технологии, операционные системы и журналирование, работа с командными оболочками и скриптами.
Сетевые технологии
Понимание того,
как устроена сеть, как она функционирует и что происходит внутри неё – базовый
навык для аналитика. Без этого невозможно эффективно защищать инфраструктуру от
киберугроз, выявлять аномалии и реагировать на инциденты. Разберём ключевые
составляющие подробнее.
Модель OSI
Модель OSI (Open Systems Interconnection) описывает, как данные передаются через сеть по уровням, которые работают вместе, обеспечивая доставку информации от одного устройства к другому. Разберём все семь уровней.
1. Физический уровень. Самый нижний уровень отвечает за передачу данных через физические среды: кабели или радиоволны. В реальной жизни это можно сравнить с железной дорогой, по которой поезда движутся так же, как данные по физическим кабелям.
2. Канальный уровень. На этом уровне данные разбиваются на фреймы и передаются по каналу связи. Аналогия – передача товаров на станции: каждый вагон или фургон должен быть доставлен на нужную станцию, после чего данные собираются из фреймов обратно.
3. Сетевой уровень. Отвечает за маршрутизацию данных по сети. Это как навигатор, который решает, как быстрее всего доставить посылку от отправителя до адресата, только вместо навигации по карте города для данных обеспечивается IP-маршрутизация.
4. Транспортный уровень. Обеспечивает надёжную передачу данных. Это как служба доставки, которая гарантирует, что посылка придёт вовремя и в целости. Для этого применяются протоколы TCP и UDP.
5. Сеансовый уровень. Устанавливает, поддерживает и завершает сеансы связи между устройствами. Это как звонок между людьми: нужно начать разговор, поддерживать связь, пока есть о чём говорить, а когда разговор завершён – завершить и звонок.
6. Представительский уровень. Отвечает за преобразование данных, например сжатие или шифрование. Представьте, что перед отправкой посылку упаковали в плёнку с пупырышками, которая защитит содержимое во время падений, или откачали лишний воздух из мешка с огромным одеялом и тем самым уменьшили его размеры.
7. Прикладной
уровень. Это уровень, на
котором работают приложения, веб-браузеры, почтовые клиенты и другие программы,
взаимодействующие с сетью.
Сетевые протоколы
Сетевые протоколы – это как правила дорожного движения для передачи данных по сети, обеспечивающие доставку информации в целостности.
а) TCP/IP (Transmission Control Protocol и Internet Protocol) – основной набор протоколов, обеспечивающий передачу данных через интернет. TCP гарантирует, что все данные дойдут в правильном порядке, а IP отвечает за маршрутизацию пакетов по сети, позволяя находить путь от одного устройства к другому.
б) HTTP (Hyper-Text Transfer Protocol) обеспечивает работу веб-сайтов и отвечает за передачу данных между веб-браузером и сервером. Например, когда вы открываете сайт, браузер отправляет HTTP-запрос, и сервер возвращает страницу с текстом.
в) DNS (Domain Name System) – своего рода «телефонная книга» для интернета, которая переводит имя сайта (например, securityvision.ru) в IP-адрес, чтобы компьютер знал, куда отправлять запрос.
г) DHCP (Dynamic Host Configuration Protocol) автоматически назначает IP-адреса устройствам в сети, чтобы они могли обмениваться данными. Это
похоже на регистрацию на конференцию, где каждому участнику выдают уникальный
бейдж для идентификации.
Сетевые устройства и топологии
Помимо уровней, каналов и протоколов, аналитику важно понимать, какие устройства используются в сети и как они соединены между собой. Это помогает определить, как данные проходят через сеть и где могут происходить атаки или сбои. Сетевые устройства и топологии – это как инфраструктура города: дороги, перекрёстки и светофоры. Аналитик должен понимать, как всё это работает, чтобы выявлять угрозы.
Основные устройства включают в себя:
- Маршрутизаторы (роутеры), которые как диспетчер указывают, куда направить пакеты данных. Например, домашний роутер отправляет запросы на сайты через интернет-провайдера.
- Коммутаторы (свитчи), которые соединяют устройства внутри одной сети, например компьютеры в офисе.
- Брандмауэры (фаерволы), которые как охранники решают, какие данные могут войти или выйти из сети.
Сетевые
топологии – это схемы,
показывающие, как устройства соединены между собой. Например, «звезда», когда
все устройства подключены к одному центральному коммутатору или маршрутизатору
(как устройства умного дома к единственной колонке для голосового управления),
или «шина», когда используется одна общая линия связи.
Анализ сетевого трафика
Вершина сетевых
навыков для специалиста по безопасности – умение проводить анализ сетевого
трафика. Если нормальный трафик – это стандартные запросы (доступ к веб-сайтам,
отправка электронной почты, загрузка файлов), то аномальным может быть,
например, подозрительный поток данных, указывающий на атаку. Если один и тот же
IP-адрес начинает посылать
множество запросов на сервер, это может быть признаком DDoS-атаки. Если с компьютера пользователя
неожиданно начинают отправляться данные на неизвестные серверы, это может
указывать на взлом.
Операционные системы и журналирование
Аналитик SOC должен хорошо понимать, как работают две ключевые операционные системы – Windows и Linux. Это необходимо для эффективного анализа логов (журналов), работы с системами и выявления потенциальных угроз.
Журналы
(лог-файлы) содержат записи о событиях, происходящих в системе или на
устройстве, и помогают выявлять инциденты безопасности. Разные системы и
устройства используют свои форматы журналов.
Журналы в Linux
Linux Syslog записывает события в несколько файлов:
- /var/log/syslog – основной системный журнал, фиксирующий события всех процессов в системе.
- /var/log/auth.log – события, связанные с аутентификацией, например успешные и неудачные попытки входа в систему.
- /var/log/kern.log – журнал работы ядра системы, где можно
увидеть ошибки и сообщения, связанные с работой драйверов и оборудования.
Журналы в Windows
Windows Event Log содержит события, разделённые на категории:
- В разделе Security (безопасность) аналитик может увидеть, что кто-то попытался войти в систему под другим именем пользователя.
- В раздел System (система) записываются системные ошибки и предупреждения. Если система «падает» или запускается важный процесс, это будет зафиксировано здесь.
- Application (приложения) – логи работы программ. Если приложение выдаёт ошибку или ведёт себя ненормально, это можно увидеть в этом разделе.
Журналы
операционной системы можно представить как общую тетрадь, куда записываются все
события: от запуска процессов до работы сетевых сервисов. Только с технической
стороны это больше похоже на базу данных всех действий, от входа пользователя
до ошибок работы программ.
Журналы сетевых устройств
Сетевые устройства, такие как брандмауэры и маршрутизаторы, также ведут журналы. Поскольку они контролируют и направляют сетевой трафик по правилам, их логи важны для обнаружения сетевых угроз. В таких журналах можно увидеть:
- успешные и неудачные попытки подключения;
- заблокированные IP-адреса, которые могли пытаться провести атаку;
- попытки использования запрещённых портов или протоколов;
- историю маршрутизации пакетов данных;
- попытки перенаправить трафик на подозрительные адреса (например, при атаке man-in-the-middle);
- сбои или задержки в передаче данных,
что может указывать на DDoS-атаку.
Журналы приложений и серверов
Кроме операционных систем и сетевых устройств, приложения и серверы тоже ведут журналы, которые могут быть источником информации об атаках.
В логах веб-серверов (Apache, Nginx и др.) будут записи обо всех запросах, в том числе подозрительных, которые могут быть попытками SQL-инъекций или XSS-атак, а также необычные IP-адреса, отправляющие множество запросов (возможный признак подготовки DDoS-атаки).
В логах баз данных можно увидеть попытки несанкционированного доступа к данным, что нарушает принцип конфиденциальности, а также ошибки запросов, характерные, например, для атак типа SQL-инъекция.
Аналитик SOC, как детектив, должен уметь читать и
анализировать журналы из различных источников: операционных систем, сетевых
устройств, приложений и серверов. Он ищет не просто ошибки, а следы возможных
атак и аномалий, чтобы вовремя обнаружить угрозы и предотвратить их.
Командные оболочки и скрипты
Огромным плюсом в
работе аналитика будет знание командных оболочек и языков сценариев для
автоматизации. Например, PowerShell для Windows-систем и SSH для Linux. Эти инструменты позволяют автоматизировать
рутинные задачи, быстро собирать информацию и реагировать на инциденты без
необходимости вручную выполнять одни и те же действия.
Заключение
Навыки первоклассного аналитика SOC включают не только понимание принципов кибербезопасности, техник и тактик злоумышленников, но и глубокое знание операционных систем, виртуализации, облачных технологий и сетевой инфраструктуры.
Пока ИТ-системы обеспечивают работу компаний, специалисты в центрах кибербезопасности сталкиваются с серьёзными вызовами: нехваткой кадров и лавинообразным потоком событий. Знание сетевых протоколов, журналов событий и операционных систем – это фундамент, но справиться с огромным потоком событий аналитику SOC помогают современные платформы. Security Vision NG SOAR автоматически собирает, коррелирует и обогащает логи из всех описанных источников (Windows Event Log, Syslog, логи сетевых устройств), приоритизирует инциденты и предлагает готовые сценарии реагирования. Это позволяет специалистам фокусироваться на сложных и нестандартных атаках, а не на рутинном анализе логов, делая работу центра мониторинга не только легче, но и значительно эффективнее.