恆逸學員林漢朝:
🛠️ 擁有十餘年資安乙方技術背景,專精於滲透測試與紅隊演練
本人從事資安乙方技術部門十餘年,工作職務內容主要是以源碼檢測、滲透測試、紅隊演練以及資安工具的開發,平時偶爾參加資安白帽駭客競賽。
🎓 透過 CTIA 課程展延現有證照,並深究資安威脅情資的底層邏輯
CTIA 是我在恆逸上的第六個 EC-Council 課程,來上課的核心原因主要是希望透過 CTIA 課程取得 120 ECE 學分來展延現有的 EC-Council 證照,其次亦希望透過課程可以更加理解資安威脅情資分析的底層邏輯。
📈 國龍老師以經濟學視角切入,深入淺出解析威脅情資的商業價值
這是我第一次上林國龍 Bill Lin 老師授課的課程,不同於之前唐任威老師的資安學科與術科教學模式,國龍老師則是透過生活化的方式來解釋威脅情資的價值性。由於國龍老師有著經濟學背景,因此首日授課時,就透過證券交易市場中「開、高、收、低」共四個價格形成的 K 線技術分析,來隱喻底層資料透過蒐集、整理、規則化、統計歸納後,是可以形成高度資訊價值的產物;同理在資安領域的威脅情資也是如此,從底層的 Log 資料所蒐集、整理、統計歸納後,是可以產出有價值的資安知識產物,例如:IOA 與 IOC 或特徵碼。而資安設備的報價組成成分中,CPU、RAM、儲存裝置等硬體成本是相對低廉的,但是資安知識層面則是相對高價值的,例如:IPS 防禦設備高價值的部分,是 IPS 攻擊特徵碼的持續更新。
🤖 從被動反應到前瞻預測:結合生成式 AI 與 SIEM 提升資安防禦效率
我覺得最有收穫的觀念是,林國龍 Bill Lin 老師第一天的課程內容中,透過講義加上補充說明的方式,解釋威脅情資的演進如下:1. Reactive:被動反應。2. Proactive:積極主動。3. Predictive:通常包括了 LLM(大型語言模型)相關的生成式 AI 分析模型,能夠分析出人類視角無法分析產出的邏輯盲點,因此這是具備前瞻預測的資安威脅分析策略。最終資安威脅情資如果要發揮最大效益,則應:1. 與 SIEM (Security Information and Event Management) 設備進行關聯整合,如此可以最大程度減少誤判與漏報,以精準的方式來識別出新型態的資安威脅攻擊。2. 強化資安事件發生時,當下 Incident Response 資安應變事件處理工作流程的效率優化。
🛡️ 實務應用:結合 CVSS 3.1 評級與 MITRE ATT&CK 優化紅藍隊演練
從滲透測試與紅隊演練專案角度分析:透過老師對風險評鑑中風險矩陣 (Impact/Possibility) 與 CVSS (通用漏洞評分系統) 的說明,讓我更加理解每個 Metrics 的定義,後續如有提報 CVE 漏洞,便可以應用 CVSS 3.1 的風險評鑑公式針對風險等級進行評級佐證。從紅藍隊綜合型演練專案角度分析:能夠以 MITRE ATT&CK 框架中說明紅隊的攻擊戰術、技術以及攻擊鏈各節點,並提供風險修補方案,將演練的戰術與技術所使用的工具、時間序與攻擊原理提供給藍隊 SOC 團隊進行媒合,以自我檢視的視角來檢核攻擊過程中是否有漏報情況。若有漏洞,則針對 SIEM 設備的關聯語法進行調校優化。