恆逸學員沈仁勇:目前公司所屬產業為電子支付專營機構,主要負責年度資訊安全策略規劃、每日資訊安全監控及資安工具導入與管理之工作。因F-ISAC每年會提供有關資訊安全相關教育訓練課程,剛好今年度有名額可以報名參加此訓練課程,希望透過此課程,可以對資安工作有更深入的了解。
🎯 三大核心收穫
為期三天的密集課程,不僅是知識的灌輸,更是一場思維模式的洗禮。最大的收穫可歸納為以下三點:
第一,建立宏觀的防禦視野
過去我對資安的理解可能停留在單點的防禦工具上,例如防火牆、防毒軟體等。然而,CSA 課程讓我從 SOC 的高度,俯瞰整個企業的資安防禦體系。我了解到,一個成熟的 SOC 是如何將這些孤立的「點」串連成「線」,再構成一個完整的防禦「面」。從威脅情資的導入、日常的監控巡檢,到事件發生時的應變處理,每個環節都緊密相扣。
第二,深化日誌分析的實戰硬實力
課程中最具挑戰性也最有趣的部分,莫過於大量的實作練習(Lab)。透過模擬的 SIEM 環境,我們學習判讀各種來源的日誌,如 Windows 事件、防火牆記錄、Web 伺服器存取日誌等。講師引導我們如何設定關聯規則,從看似無關的零散事件中,揪出潛在的攻擊鏈。
第三,觸發從「被動應對」到「主動獵捕」的思維轉變
傳統的 SOC 容易陷入「告警疲勞」,每天處理無數的告警,疲於奔命。課程強調了「威脅獵捕」(Threat Hunting)的概念,亦即在沒有任何告警的情況下,基於假設與情資,主動在網路環境中搜尋潛在威脅的蹤跡。
📚 SOC核心職能學習
此課程圍繞著 SOC 分析師所需的核心職能,建構了一個全面且深入的知識體系。內容涵蓋:
SOC 基礎建設與運作流程
從 SOC 的人員、流程與技術(People, Process, Technology)三大支柱談起,詳解事件監控、分類、優先級排序的完整生命週期。
日誌管理與事件關聯分析
強調日誌作為數位鑑識軌跡的重要性,深入探討如何利用 SIEM(安全資訊與事件管理)平台,從海量數據中過濾、正規化並關聯分析出有意義的資安事件。
威脅情資與攻擊手法剖析
介紹威脅情資的類型與應用,並系統性地拆解網路釣魚、惡意軟體、Web 應用程式攻擊、DDoS 等常見攻擊的原理與識別方法。
事件應變與處理
遵循業界標準的事件應變流程(如 PICERL:準備、識別、抑制、根除、回復、經驗學習),學習如何在資安事件發生時,進行有效率的應變、損害控制與事後分析。
弱點評估與管理
探討如何使用工具進行資產的弱點掃描,並根據風險高低進行修補的優先級排序,從而達到「預防勝於治療」的效果。
🚀 學以致用與未來展望
這次的學習成果,將直接應用於我未來的工作實踐中。首先,我將運用課程所學的日誌分析技巧,優化現有的監控規則,減少誤報,提升告警的準確性,使團隊能將精力集中在真正的威脅上。其次,我會嘗試導入事件應變的標準化流程,當事件發生時,能更有條不紊地進行通報、處理與記錄,縮短應變時間,降低損害。
長遠來看,我希望能將「威脅獵捕」的理念逐步帶入團隊,建立假設驅動的獵捕模型,定期在內部網路中尋找異常活動,將防線從邊界向內延伸,建立縱深防禦體系。
此外,本課程也讓我意識到自身在某些領域的不足,例如雲端安全、惡意程式逆向分析等,這將是我下一階段持續進修的目標。