Чему вы научитесь
- Расследовать инциденты от опорного алерта до итогового L2-заключения
- Строить timeline и восстанавливать цепочку атаки по событиям из нескольких источников
- Анализировать Windows, Active Directory, Linux и сетевую телеметрию
- Квалифицировать TP, FP, BP и случаи, когда данных недостаточно для окончательного вердикта
- Определять масштаб инцидента, затронутые активы и учётные записи
- Работать с Wazuh как SIEM и DFIR-IRIS как системой ведения расследований
- Разбирать PowerShell, Persistence, Kerberoasting, C2, DNS-туннелирование, Lateral Movement и другие техники атак
- Писать и тестировать корреляционные правила Wazuh, выполнять tuning и снижать шум без создания слепых зон
- Превращать результаты расследований в новые детекты, playbook, detection backlog и требования к телеметрии
- Использовать ИИ как инструмент SOC-аналитика и проверять его выводы по первичным данным
О курсе
Для кого этот курс
Начальные требования
Начальные требования
Опыт работы именно на позиции SOC L2 не требуется.
Но курс не начинается с основ информационной безопасности. Перед стартом желательно понимать, что такое SIEM, событие, алерт и инцидент, ориентироваться в базовых принципах Windows и Linux, знать назначение Active Directory и понимать, что такое IP-адрес, порт, DNS, HTTP/HTTPS, SSH, RDP и SMB.
Также желательно быть знакомым с базовыми понятиями MITRE ATT&CK, IoC и TTP.
Опыт работы или обучения на уровне SOC L1 будет большим плюсом. Если такой базы пока нет, сначала рекомендую пройти мой курс «Старт. Аналитик SOC 1-я линия»
Для лабораторных работ потребуется Ubuntu 22.04 или 24.04 с Wazuh 4.14.x. Минимальная конфигурация: 4 vCPU, 8 ГБ RAM и около 60 ГБ диска. Для более комфортной работы рекомендуется 16 ГБ RAM и около 100 ГБ диска.
Стенд можно развернуть на виртуальной машине своего компьютера, отдельном сервере или подходящей VPS.
Преподаватели курса
Как проходит обучение
Теория сразу закрепляется практикой. Вы не просто читаете о технике атаки, а запускаете подготовленный сценарий, получаете события в Wazuh и расследуете их как аналитик второй линии.
Основной цикл курса выглядит так:
изучили принцип → запустили сценарий soclab → нашли события в Wazuh → построили timeline → проверили гипотезы → оформили кейс в DFIR-IRIS → сделали вывод → подумали, как улучшить детектирование
Сложность постепенно растёт. Сначала вы учитесь работать с отдельными событиями и простыми связками, затем переходите к Windows, Active Directory, Linux и сетевой телеметрии, а ближе к финалу расследуете multi-source кейсы и самостоятельно проектируете детекты.
Часть важных событий намеренно не попадает в готовую карточку IRP. Это сделано специально: аналитик L2 не должен ограничиваться тем, что уже положили перед ним. Вам придётся возвращаться в SIEM, расширять временной диапазон, искать связанные события и самостоятельно определять scope.
После практических заданий вы сможете сверить свою работу с эталонным разбором или критериями самопроверки. Сначала выполняете расследование самостоятельно, затем сравниваете свой ход анализа с разбором и смотрите, какие факты или связи могли пропустить.
Главная цель практики — не угадать ответ преподавателя, а научиться доказывать собственный вывод данными.
Сертификат
Что вы получите
- Практический опыт расследования инцидентов уровня SOC L2 на подготовленных сценариях
- Готовый лабораторный пакет `soclab` для воспроизведения учебных атак в Wazuh
- Рабочую связку Wazuh + DFIR-IRIS для расследований и ведения кейсов
- Набор выполненных расследований по Windows, Active Directory, Linux и сетевой телеметрии
- Практику написания корреляционных правил, tuning и Detection Engineering
- Готовые примеры L2-заключений, timeline, кейсов, playbook и detection backlog
- Финальное самостоятельное multi-source расследование S-FINAL
- Материалы для собственного портфолио SOC L2 и подготовки к техническим собеседованиям
- Понимание, как безопасно использовать ИИ в работе аналитика и проверять его выводы