ПРОЕКТ · I

LOCAL SOC & DETECTION ENGINEERING LAB · 1.0.0

SOCWERK

Компактное рабочее место аналитика: от сырых событий и объяснимых детектов через корреляцию доказательств — к решению по инциденту и профессиональному отчёту.

01

ХОД РАССЛЕДОВАНИЯ

ОТ ТЕЛЕМЕТРИИ К РЕШЕНИЮ

  1. 01СОБРАТЬСЫРАЯ ТЕЛЕМЕТРИЯ
  2. 02НОРМАЛИЗОВАТЬЕДИНАЯ МОДЕЛЬ СОБЫТИЙ
  3. 03ОБНАРУЖИТЬСОВПАДЕНИЯ ПО ПОЛЯМ
  4. 04РАЗОБРАТЬУПРАВЛЯЕМЫЙ СТАТУС АЛЕРТА
  5. 05СВЯЗАТЬСУЩНОСТИ · ВРЕМЯ · ПРОЦЕССЫ
  6. 06РЕШИТЬНАХОДКА · ИНЦИДЕНТ
  7. 07ЛОКАЛИЗОВАТЬСИМУЛЯЦИЯ МЕР
  8. 08ОТЧИТАТЬСЯMARKDOWN · JSON · HTML

02

РАБОЧЕЕ МЕСТО АНАЛИТИКА

СНАЧАЛА ДОКАЗАТЕЛЬСТВА

SOCWerk / СХОДЯЩИЕСЯ СИГНАЛЫ
СЛОЖНЫЙ · 30–45 МИН
ОБЗОР СОБЫТИЙsource = sysmon and severity = high192 СОБЫТИЯ
ВЫБРАННОЕ СОБЫТИЕ

Интерпретатор команд запустил PowerShell с закодированными аргументами

ВЫСОКИЙ · СОВПАДЕНИЕ
cmd.exe → powershell.exe · usr-fin-610 · asset-ws-610
УСЛОВИЕ 01
process_name equals powershell.exe
УСЛОВИЕ 02
attributes.execution_style equals encoded
КОРРЕЛЯЦИЯ

Явные связи сценария, общие сущности, дерево процессов и близость по времени соединяют событие с соседними доказательствами.

СРАБАТЫВАНИЕ ДЕТЕКТА

03

РЕАЛИЗОВАННЫЕ ВОЗМОЖНОСТИ

РАССЛЕДОВАНИЕ, А НЕ ВИКТОРИНА

01

ОБЪЯСНИМЫЕ ДЕТЕКТЫ

Каждое срабатывание показывает поле, оператор, ожидаемое и наблюдаемое значение, из-за которых появился алерт.

02

СОХРАНЕНИЕ РАБОТЫ

Доказательства, заметки, гипотезы, находки и решения по алертам и инцидентам сохраняются в SQLite.

03

ЗАЩИЩЁННАЯ ОЦЕНКА

Ожидаемые результаты остаются на сервере до отправки ответа, после чего выдаётся детерминированная обратная связь.

04

ОГРАНИЧЕННЫЕ ЗАПРОСЫ

Небольшой язык запросов только для чтения фильтрует события в памяти и не передаёт данные сценария в SQL или среду выполнения.

04

ДОСЬЕ СЦЕНАРИЯ

СХОДЯЩИЕСЯ СИГНАЛЫ

Сложное оригинальное расследование SOCWerk предлагает восстановить многоэтапную компрометацию и отделить вредоносную активность от правдоподобных административных и рабочих событий.

СОБЫТИЯ
192
АЛЕРТЫ
18
ДЕТЕКТЫ
14
УРОВЕНЬ
СЛОЖНЫЙ
ДОСТУПНАЯ ТЕЛЕМЕТРИЯ

EMAIL · OFFICE · SYSMON · POWERSHELL · WINDOWS SECURITY · VPN / MFA · DNS · PROXY · ENDPOINT · ZEEK

ДРУГИЕ РАССЛЕДОВАНИЯ
  1. 01ПОДОЗРИТЕЛЬНЫЙ ВХОДIDENTITY · MFA · VPN
  2. 02ФИШИНГОВОЕ РАССЛЕДОВАНИЕEMAIL · BROWSER · ENDPOINT
  3. 03ПОДОЗРИТЕЛЬНЫЙ POWERSHELLPROCESS · SCRIPT BLOCK · PROXY
  4. 04ПОДОЗРИТЕЛЬНАЯ ПЕРЕДАЧА ФАЙЛОВFILE · DNS · DLP

05

УСТРОЙСТВО СИСТЕМЫ

КОМПАКТНО, ЛОКАЛЬНО, ПРОЗРАЧНО

ИНТЕРФЕЙС АНАЛИТИКАSVELTEKITJSON / HTTP
ДОМЕН / APIFASTAPIQUERY · DETECTION · CORRELATION
НЕИЗМЕНЯЕМЫЕ ФАКТЫSCENARIO JSONREAD ONLY
РАБОТА АНАЛИТИКАSQLITEEVIDENCE · DECISIONS

06

ГРАНИЦЫ ДОВЕРИЯ

ЗАЩИТНЫЙ ИНСТРУМЕНТ ПО ЗАМЫСЛУ

  1. 01

    Лаборатория не сканирует сети, не рассылает фишинг, не создаёт полезную нагрузку, не выполняет команды сценария и не обращается к целям.

  2. 02

    Все личности, домены, адреса, файлы и инфраструктура синтетические; сетевые индикаторы используют зарезервированные диапазоны и домены .example.

  3. 03

    Сценарии — строго проверяемый версионированный JSON: они не загружают код или внешний контент, а ожидаемые результаты до отправки хранятся на сервере.

  4. 04

    Локализация угрозы остаётся документированным решением аналитика и не выполняет действий во внешних системах.

ИСХОДНЫЙ КОД · АРХИТЕКТУРА · МОДЕЛЬ УГРОЗ

ОТКРЫТЬ ЛАБОРАТОРИЮ. ПРОСЛЕДИТЬ ФАКТЫ.