Содержание курса
Модуль 0. Профессия SOC L2: роли, рынок, траектория
10 уроков
1.
Урок 1. SOC как процесс, а не комната с мониторами
↗
2.
Урок 2. Где заканчивается L1 и начинается L2
↗
3.
Урок 3. Жизненный цикл инцидента
↗
4.
Урок 4. Артефакты аналитика L2
↗
5.
Урок 5. Что требует рынок
↗
6.
Урок 6. Деньги и траектория
↗
7.
Урок 7. Как устроен курс
↗
8.
Грабли модуля
↗
9.
Тест Модуля 0
↗
10.
Домашнее задание Модуля 0
↗
Модуль 1. Стенд SOC L2: Wazuh all-in-one и движок сценариев
11 уроков
1.
Урок 1. Архитектура Wazuh: путь события
↗
2.
Урок 2. Установка
↗
3.
Урок 3. Анатомия ossec.conf
↗
4.
Урок 4. Три способа скормить событие в Wazuh
↗
5.
Урок 5. Развёртывание движка сценариев и DFIR-IRIS
↗
6.
Урок 6. Как читать alerts.json
↗
7.
Урок 7. Дашборд: минимум, который нужен L2
↗
8.
Практика модуля 1
↗
9.
Грабли модуля 1
↗
10.
Тест Модуля 1
↗
11.
Домашнее задание Модуля 1
↗
Модуль 2. Приём кейса и квалификация: работа второй линии
14 уроков
1.
Большой урок. Расследование от А до Я
↗
2.
Урок 1. Квалификация: что это и сколько нужно времени
↗
3.
Урок 2. Приём кейса от L1
↗
4.
Урок 3. Четыре квалификации
↗
5.
Урок 4. Severity, priority, impact, urgency
↗
6.
Урок 5. Контекст: четыре вопроса до всего остального
↗
7.
Урок 6. Гипотезы и мышление
↗
8.
Урок 7. Когнитивные ловушки
↗
9.
Практика 1. Эскалация от первой линии
↗
10.
Практика 2. Очередь второй линии
↗
11.
Грабли модуля 2
↗
12.
Тест Модуля 2
↗
13.
Домашнее задание Модуля 2
↗
14.
Приложение А. Карманная памятка
↗
Модуль 3. Windows
10 уроков
1.
Урок 1. Process tree
↗
2.
Урок 2. PowerShell
↗
3.
Урок 3. LOLBins
↗
4.
Урок 4. Persistence
↗
5.
Урок 5. Defense Evasion
↗
6.
Урок 6. Когда логов не хватает
↗
7.
Практика модуля 3. Расследование S-02
↗
8.
Грабли модуля 3
↗
9.
Тест Модуля 3
↗
10.
Домашнее задание Модуля 3
↗
Модуль 4. Active Directory
11 уроков
1.
Урок 1. Что аналитику нужно знать про AD
↗
2.
Урок 2. Аутентификация: как читать входы
↗
3.
Урок 3. Kerberoasting и AS-REP Roasting
↗
4.
Урок 4. Изменения групп и привилегий
↗
5.
Урок 5. Тяжёлая артиллерия: DCSync, Golden Ticket
↗
6.
Урок 6. Lateral movement
↗
7.
Урок 7. Приоритизация AD-алертов
↗
8.
Практика Модуля 4
↗
9.
Грабли модуля 4
↗
10.
Тест Модуля 4
↗
11.
Домашнее задание Модуля 4
↗
Модуль 5. Linux
10 уроков
1.
Урок 1. Источники данных
↗
2.
Урок 2. auditd: как читать
↗
3.
Урок 3. SSH
↗
4.
Урок 4. Эскалация привилегий
↗
5.
Урок 5. Persistence в Linux
↗
6.
Урок 6. Контейнеры
↗
7.
Практика модуля. Расследование S-07
↗
8.
Грабли модуля 5
↗
9.
Тест Модуля 5
↗
10.
Домашнее задание Модуля 5
↗
Модуль 6. Сеть и средства защиты
11 уроков
1.
Урок 1. Сетевая телеметрия: что откуда
↗
2.
Урок 2. Suricata в Wazuh
↗
3.
Урок 3. DNS
↗
4.
Урок 4. C2: beaconing
↗
5.
Урок 5. Эксфильтрация
↗
6.
Урок 6. Российский контекст: NTA и PT NAD
↗
7.
Урок 7. Связка сеть ↔ endpoint
↗
8.
Практика Модуля 6
↗
9.
Грабли Модуля 6
↗
10.
Тест Модуля 6
↗
11.
Домашнее задание Модуля 6
↗
Модуль 7. Detection Engineering
12 уроков
1.
Урок 1. Timeline
↗
2.
Урок 2. Attack chain и MITRE ATT&CK
↗
3.
Урок 3. Анатомия правила Wazuh
↗
4.
Урок 4. wazuh-logtest — ваш верстак
↗
5.
Урок 5. Дерево правил: if_sid, if_group, if_matched_sid
↗
6.
Урок 6. Пишем пять правил
↗
7.
Урок 7. False Positive и tuning
↗
8.
Урок 8. Detection backlog
↗
9.
Практика Модуля 7
↗
10.
Грабли Модуля 7
↗
11.
Тест Модуля 7
↗
12.
Домашнее задание Модуля 7
↗
Модуль 8. Case management
14 уроков
1.
Урок 1. Case management: зачем и что ломается без него
↗
2.
Урок 2. Анатомия карточки инцидента
↗
3.
Урок 3. Карточки инцидентов в Wazuh: варианты
↗
4.
Урок 3а. Зрелая работа в карточке: то, чем не пользуются
↗
5.
Урок 4. L2-заключение
↗
6.
Урок 5. Эскалация
↗
7.
Урок 6. Рекомендации
↗
8.
Урок 7. Playbook и runbook
↗
9.
Урок 8. Российский нормативный контекст
↗
10.
Урок 9. Метрики SOC
↗
11.
Практика Модуля 8
↗
12.
Грабли Модуля 8
↗
13.
Тест Модуля 8
↗
14.
Домашнее задание Модуля 8
↗
Модуль 9. ИИ в SOC
12 уроков
1.
Урок 1. Где ИИ помогает, а где вредит
↗
2.
Урок 2. Расшифровка и разбор
↗
3.
Урок 3. Черновик отчёта
↗
4.
Урок 4. Генерация и ревью правил
↗
5.
Урок 5. Внутренний ИИ-контур
↗
6.
Урок 6. Границы: где ИИ подставляет
↗
7.
Урок 7. Что делают вендоры и что это значит для карьеры
↗
8.
Урок 8. Гигиена: что можно и что нельзя
↗
9.
Практика Модуля 9. Найди ошибку ИИ
↗
10.
Грабли Модуля 9
↗
11.
Тест Модуля 9
↗
12.
Домашнее задание Модуля 9
↗
Модуль 10. Карьера и аттестация
14 уроков
1.
Урок 1. Итоговый проект: полный цикл SOC L2
↗
2.
Урок 2. Защита работы
↗
3.
Урок 3. Портфолио аналитика
↗
4.
Урок 4. Резюме под ATS и ИИ-скрининг
↗
5.
Урок 5. Как попасть на собеседование при высокой конкуренции
↗
6.
Урок 6. ИИ-рекрутеры: как устроен скрининг
↗
7.
Урок 7. Техническое интервью: 33 вопроса
↗
8.
Урок 8. Как отвечать, когда не знаешь
↗
9.
Урок 9. Тестовое задание на собеседовании
↗
10.
Урок 10. Оффер и переговоры
↗
11.
Урок 11. Первые 90 дней
↗
12.
Итоговая аттестация
↗
13.
Что у вас есть на выходе
↗
14.
Домашнее задание Модуля 10 (финальное)
↗