• قام Hussien Yasser بنشر تحديث

      منذ 2 سنة

      السلام عليكم بشمهندس احمد
      عندي استفسارين بعد اذن حضرك بخصوص كورس eCIR :
      1- بالنسبة للتعامل مع الSIEM SOLUTION ف حضرتك ذكرت انه بيطلع ال ALERT لو حصل UNNORMAL TRAFFIC في الNETWORK لكن انا لاحظت ان في شرحه: حضرتك بتستعمل QUERIES لاظهار ال UNNORMAL TRAFFIC يعني الALERT مش بيظهر لوحده بنائا علي STEPS سابقا احنا عملناها و انما انا الي بيطلعه بيكون بناءا ع الQUERIES اللي بكتبها حاليا ف كدة هو زيه زي WIRESHARK_FILTERS بالنسبالي في البحث مش بيميزه ,ف ايه الميزة اللي فيه , انا اكيد في تقصير مني في فهم الجزئية دي عشان كدة مش وصلالي ف كنت حابب اعرف الفهم الصح ليها من حضرتك

      2- في سوق العمل لما انزل الشركات عشان اشتغل: هل فيها بيكون فيها POLICIES(PLAYBOOK) انا بشتغل بناءا عليها علي الSIEM واتعامل علي اساسها بالQUERY المناسبة ولا انا بشتغل عليه في ضوء فهمي و مزاكرتي ليه و انا اللي ب اضع الPOLICIES دي و انا الي ب اضع QUERIES مختلفة كل فترة الي انا اجد الUPNORMAL

      و اسف جدا لحضرتك ع الاطالة او علي صيغة خاطئة في السؤال

      Ahmed Sultan, Hamza Mirawi و 2 آخرون
      6 تعليق
      • هلا حسين,

        إجابة الاستفسار الأول: خلينا متفقين ان الـ SIEM Solution هو Solution كامل .. بيجمع السجلات ويفلتر ويفحص ويصنف ويطلع تقارير .. أول خطوة انت بتعمله Setup وبتربطه بالـ Infrastructure بتاعتك من أجهزه شبكات أو Endpoints وغيره وتعطي تصنيفات .. هو بدورة بيجمع الـ Logs من كل Device علي حسب نوعه ويحط فى جداول وينسقها ويـ Format بحيث تكون جاهزه انك كـ Analyst تعرف تعمل فيها سيرش وتطلع نتايج محددة عن طريق Queries زي ما انت قولت .. لكن فى الأساس بتاعه لوحده من غير تدخل منك هو عنده Signatures جاهزه وممكن تضيف عليها كمان .. عن طريق بيكون عارف ايه الترافيك الطبيعي وايه اللى مش طبيعي ويصنف لوحده ويطلعلك يقولك دول اكتر IPs عملت ترافيك أكبر من الطبيعي مثلا أو دا أكتر IP جاي منه ICMP Packets وغيره .. يعنى هو جاي في Pre-Installed Rules بيقدر عن طريقها يشتغل لوحده ويديني النتيجه جاهزه .. انت بقه كـ Analyst بتعمل Investigate فى الـ Alerts اللي تجيلك من الـ SIEM وتتأكد انها حقيقه وانها مش False Positive.

        إجابة الاستفسار الثاني: السؤال دا جميل جدا .. انت طبيعي علي حسب فهمك للـ SIEM بيكون في Use Cases كتير عدت عليك وعارف تتصرف ازاي فى كل Case وازاي بتطلع Record معين .. ضيف علي الحاجات دي بقه الـ Playbook بتاعت الشركة اللى انت رايح لها .. واللى بيها هتعرف ايه أكتر Alerts بتييجي للشركة دي وازاي بيتعاملوا معاها وايه الـ Records اللى دايما يهمهم يطلعوها من الـ Alerts .. يعني علي حسب كل شركة ونوع البيزنس بتاعها هتلاقي Playbook مختلفه .. لكن الثوابت بتاعت الـ SIEM تشغلك في اي مكان عادي حتي لو مفيش Playbook

        2

لأول 100 مشترك!

خصم 50%

على كافة دورات الأكاديمية وأقسامها ابتداءً من 29 مايو وحتى 8 يونيو 2025.

انسخ كود الخصم التالي

				
					EIDADHA50