inflearn logo
知識共有
inflearn logo

栞心を芋抜くむンシデント分析

セキュリティアナリストずしおの業務を遂行するために必芁な基瀎知識ず、実習を通じた䟵害事故分析トレヌニングを行う実習䞭心の講矩です。䌁業の䟵入察応および分析業務に必芁な実務的芳点からの䟵害事故分析手法を共に孊んでいきたす。

難易床 初玚

受講期間 無制限

Forensic
Forensic
security
security
web-security
web-security
security training
security training
cybersecurity
cybersecurity
Forensic
Forensic
security
security
web-security
web-security
security training
security training
cybersecurity
cybersecurity

孊習した受講者のレビュヌ

4.7

5.0

김채원

100% 受講埌に䜜成

はぁ、最高です。これたで曖昧だった郚分もよく理解できたした。ありがずうございたす。

5.0

seongin-joo

31% 受講埌に䜜成

簡朔で重芁な講矩内容

5.0

youkyun.kim

99% 受講埌に䜜成

䟵害事故に぀いお良く敎理され玹介されおいたす。実務入門に良い教育だず思いたす。

受講埌に埗られるこず

  • むンシデント発生原因の分析方法を孊ぶこずができたす。

  • サむバヌセキュリティ脅嚁に察応するためのセキュリティ゜リュヌションに぀いお孊ぶこずになりたす。

  • 䟵害事故分析プロセスを実習するこずができたす。

プロのセキュリティアナリストの実務の華
䟵害事故分析を、実習で身に぀けたしょう。

セキュリティアナリストの基本スキル、
むンシデント分析

💡 䟵害事故ずは

  • 情報通信網法第2条第1項第7号によるず、「䟵害事故」ずは「ハッキング、コンピュヌタりむルス、論理爆匟、メヌル爆匟、サヌビス拒吊、たたは高出力電磁波などの方法で情報通信網たたはこれに関連する情報システムを攻撃する行為によっお発生した事態」を意味したす。" refers to "a situation caused by an act of attacking information and communications networks or related information systems through methods such as hacking, computer viruses, logic bombs, mail bombs, denial of service, or high-power electromagnetic waves."
  • 情報資産関連システムで発生する䟵害事故は、システムおよびアプリケヌションで異垞動䜜が発生したり、管理者が意図しない珟象削陀、修正、流出などが攻撃者によっお発生したりする堎合を意味したす。

サむバヌ䟵害事故が発生した堎合、䌁業は迅速に被害範囲を把握し、事故の収拟を通じおビゞネスぞの圱響を最小限に抑えなければなりたせん。業界で求められる法芏たたはコンプラむアンス遵守のために必芁な掻動が挏れた堎合、関連法芏や芏定による凊眰や远加の履行項目が発生する可胜性がありたす。ビゞネスぞの圱響を最小限にするため、䌁業のセキュリティチヌムや広報チヌム、法務チヌムなど、党瀟的に事故察応に集䞭したす。䌁業では、セキュリティ事故が発生した際に察応するために必芁な必須掻動を、暡擬蚓緎を通じお幎間たたは四半期ごずに実斜しおいたす。

セキュリティアナリストは、䌁業や組織で䟵害事故が発生したり法的問題が生じたりした堎合に、事故分析業務を遂行したす。さたざたな原因で発生するシステム異垞の原因を把握するためには、こうした問題状況を刀別できる胜力が必芁です。特に、倖郚からの䟵入や内郚埓業員による䟵害事故が発生した堎合、事故分析を通じおシステムの被害状況および䟵害原因の分析業務を遂行するこずがセキュリティアナリストの圹割です。

䌁業の事故被害を分析し、事故が再発しないよう察応策を導き出すためには、正確な事故原因を分析するこずが最も重芁です。しかし、実際に事故分析の過皋を経隓するこずは非垞に皀であり、難しいこずでもありたす。

「Big Root」ずいう甚語は、䞀般的に問題や状況の耇雑さを匷調する際に䜿甚されたす。「Big Root」は問題の根源が倧きく耇雑であるこずを意味したす。これは、問題が単玔な原因や芁因だけに限定されず、倚様な芁因が耇雑に絡み合っおいるこずを瀺しおいたす。.

高床化されたサむバヌ攻撃による䟵害事故も、衚面化したシステム分析だけでは事故原因の問題解決が困難です。高床な攻撃によっお事故が繰り返し再発し、䌁業のビゞネスに持続的な被害を䞎えるこずになりたす。䌁業のセキュリティチヌムは、セキュリティ事故の根本原因root causeず䟵入経路vectorを特定するために、分析の過皋で倚様なシステムや゜リュヌションの情報を確認する必芁がありたす。

講矩を通じお䟵害事故察応の手順に぀いお説明し、䌁業に深刻な被害をもたらすサむバヌセキュリティ事故の類型ず原因に぀いお孊習したす。ハッキング事故の原因ずなるセキュリティ脆匱性を根本的に解決するために必芁な胜力を孊習したす。


抂念から実務たで
䟵害事故分析の基瀎。

実務事䟋に類䌌した䟵害事故分析トレヌニングを通じお、
事故分析胜力の向䞊を図るこずができたす。

  • セキュリティアナリストずしおの業務を遂行するための基瀎知識を身に぀け、分析ツヌルを実習したす。
  • ネットワヌク通信ずアプリケヌションぞの理解に基づき、サむバヌセキュリティ事故の原因を突き止めたす。
  • 様々なセキュリティ機噚から発生する脅嚁ログを分析し、䟵入を詊みる攻撃者を特定するこずができたす。
  • 䌁業ぞの䟵入察応および分析業務の遂行に必芁な、実務的芳点からの䟵害事故分析手法を孊習したす。

この講矩では、䌁業における䟵入察応および分析業務の遂行に必芁な、実務的芳点からのむンシデント分析手法を共に芋おいきたす。ネットワヌクベヌスの䟵入怜知ログやネットワヌクパケット分析業務を行う実務担圓者に、セキュリティアナリストが分析時に必芁ずする知識や分析ツヌルの掻甚ノりハりを提䟛し、分析を通じおどのような結果を芋぀け出すべきかを説明したす。

特に、セキュリティ分析業務を遂行しおいるず、倚様なログや分析ツヌルを䜿甚するこずになりたす。䟵入怜知システムIDSのログ分析、Webサヌバヌログ、ネットワヌクパケット分析業務に携わりたい方のために、脅嚁分析の基瀎抂念ず実務技術を説明しようず思いたす。基本抂念および技術ず、著者が業務で習埗したノりハりも䜵せお説明するこずで、受講生の皆様の業務遂行胜力を向䞊させる䞀助ずなれば幞いです。

事故分析のために分析する情報は、代衚的なものずしおりェブログ、IDS/IPSログ、ネットワヌクパケットログがありたす。実際のセキュリティ事故が発生したシステムのログを分析しながら、事故察応蚓緎を実斜する予定です。最埌に、キャリア管理の芳点から、今埌どのようにキャリアを築いおいくかに぀いおも共有する予定です。


効率的な分析孊習を
サポヌトしたす。

䟵入察応/分析
実務に必芁な
情報収集方法

䟵害察応/分析
実務者が䜿甚する
分析ツヌルおよび䜿甚法

䟵害察応/分析
事䟋を通じた
実務ノりハり

1) 䟵害察応/分析の実務者が䜿甚する分析ツヌルおよび手法の技術を孊習したす。

䟵害事故の分析経隓が少ない堎合、事故調査の際にどこから分析を始めるべきか途方に暮れるこずがありたす。本講矩では、分析者が迅速に事故原因を特定し、攻撃経路を識別できるよう、タむプ別の事故事䟋を実習したす。実習を通じお、セキュリティログを分析する際に䟵害事故の痕跡を芋぀けるために䜕に集䞭し、どのようにすれば効率的に分析できるかを孊ぶこずができたす。

  • ✅ 正垞ログの刀別基準の事䟋孊習
  • ✅ 倧量ログ分析プログラムの䜿甚実習
  • ✅ 䟵害事故タむプの孊習

2) ハッキング手法に䟝存しない分析方法を通じお、倚様な状況ぞの適甚および応甚が可胜です。

攻撃者たちはさたざたな方法でシステムぞの䟵入を詊みたす。特定の攻撃ツヌルや攻撃手法に䟝存せず、脆匱性を悪甚する原理を理解するこずで、倚様なセキュリティ攻撃の詊みに察しお応甚し、分析を行うこずができるようになりたす。


蚓緎のためのセキュリティ分析実習。

IDSログ分析蚓緎

商甚セキュリティ補品で怜知された攻撃行為ログの䞀郚をフィルタリングし、実習甚に提䟛したす。攻撃むベント名、攻撃時間、その他の情報は、実際の事故事䟋ず同様に構成されおいたす。

Webログ分析蚓緎

Webサヌバヌを察象に行われた攻撃手法ず、攻撃察象のサヌバヌに残されたログを盎接分析したす。分析を通じおWebサヌバヌの脆匱な蚭定を把握し、事故の原因を特定したす。

ネットワヌクパケット分析

サむバヌセキュリティ事故の事䟋をラボ環境で同䞀の条件で再珟し、攻撃者の芖点からシステムを攻撃する過皋を再珟しおネットワヌクトラフィックをキャプチャしたす。キャプチャしたパケットを分析し、攻撃察象ず被害範囲を分析したす。

📣 受講前にご確認ください

  • 実習に䜿甚されるログの攻撃者IPおよび攻撃察象IPは、実習のために修正されおいたす。

孊習内容 📚

それぞれの実習事䟋を通じお䟵害事故分析を実習し、分析プロセスを孊習するこずができたす。分析プロセスを通じお孊習する前に、たずは自身で分析を行っおみた埌、自ら分析した過皋ず分析ガむドの内容を比范しおみたす。

セクション 1 - 事前孊習

実習に先立ち、分析に必芁な手法に぀いお確認したす。特定のパタヌンに基づいお攻撃行為を識別する方法ず、振る舞いに基づいお閟倀を蚭定し脅嚁を識別する方法に分けお分析する手法を孊習した埌、映画の䞭の異垞行為識別の事䟋を通じお、セキュリティ事故の事䟋に適甚する方法を䞀緒に芋おいきたす。

映画の䞭の異垞行為識別事䟋の参考動画 (クリック)

セクション 2 - 䟵害事故察応分析実習 1IDSむベント分析

特定期間䞭に怜知された䟵入怜知゜リュヌションのむベントを分析し、倧芏暡なネットワヌク障害を匕き起こした原因を分析したす。次の衚は、䟵入怜知システムから抜出した䟵入怜知むベントです。

怜知項目

怜知情報

むベント収集期間

3ヶ月

怜知シグネチャ名

TCP_Invalid_SACK

送信元 IP

10.0.0.1

送信元ポヌト

ランダム

宛先 IP

ランダム

宛先ポヌト

ランダム

合蚈

1441 ä»¶

TCP_Invalid_SACKずいう䟵入怜知システムIDSのシグネチャは、非正垞なSYNパケットずACKパケットによっお発生したす。䞀般的にTCP通信は、プロトコルで定められた方法で必芁な通信パケットをやり取りしたす。しかし、通信に䜿甚されるプログラムやネットワヌクの特性によっお、定められたプロトコルずは異なる方匏で通信する珟象が発生したす。TCP_Invalid_SACKシグネチャは、このような珟象を蚘録したす。

このような理由から、攻撃者が非暙準的なプログラムを䜿甚する堎合でも、通信内容が怜知されたす。もちろん、怜知された情報には攻撃者の通信だけが蚘録されるわけではありたせん。怜知された1441件のむベントのうち、攻撃者が通信した回数は少数でしょう。セキュリティアナリストは、むベント分析を通じお少数の攻撃怜知事䟋を芋぀け出す必芁がありたす。

実習ログファむルを甚いお盎接分析する過皋を通じお、事故の原因を远跡したす。事故原因に関する分析結果は、分析ガむドセクションで説明したす。以前にも匷調したしたが、事故分析の過皋をたずは自身で盎接分析し、分析ガむドセクションの内容を参考にしながら、自ら分析した内容ず比范するこずで事故分析のトレヌニングを行いたす。

セクション 3 - 䟵害事故察応分析実習 2アプリケヌションログ分析

りェブログ分析を通じお、䟵害事故が発生したシステムの事故経緯を分析したす。ログの加工䜜業は、分析されおいない情報や䞍芁な情報を敎理し、より効率的にむベントを分析するための䜜業です。しかし、このようなトラフィックは干し草の山のように膚倧です。干し草の山に隠れおいる針のような攻撃トラフィックを芋぀け出すこずは、決しお容易なこずではありたせん。

2番目の実習では、りェブログを利甚しお藁の山を片付ける方法を䞀緒に芋おいきたす。Splunk、Log Parser、Elasticsearchをむンストヌルし、Windowsりェブサヌバヌのログ分析プロセスを実習しおみたしょう。

セクション 4 - 䟵害事故察応分析実習 3ネットワヌクパケット分析

ファむル拡匵子の制限を回避した攻撃者は、掲瀺板にアプリケヌション実行ファむルASP拡匵ファむルをアップロヌドし、システムを掌握したす。ネットワヌク通信を通じお行われたりェブシェル攻撃を分析しおみたしょう。パケット分析の過皋においお、分析察象ずなる通信やサヌバヌの分析範囲を遞定する䜜業だけでも、䟵害分析を非垞に効率的に遂行できるようになりたす。りェブシェルの通信パケットを分析するために、分析時に䜿甚するフィルタ構文を掻甚しお、効率的にパケットを分析しおいきたす。

分析の過皋で、実際のネットワヌク通信を通じお実行されたバックドアファむルを抜出しおみお、どのような通信が行われ、サヌバヌにどのような被害を䞎えたのかを再珟を通じお远跡しおみたしょう。


Q&A 💬

Q. 孊習するために必芁な予備知識は䜕ですか

本講矩は実習䞭心に構成されおいたす。サむバヌセキュリティに関する基本的な抂念や理論は含たれおいたせん。本講矩の実習を遂行するためには、IDSに぀いお理解しおおり、りェブアプリケヌションの蚭定ずりェブサヌバヌのレスポンスコヌドに぀いおの理解が必芁です。予備知識は必芁ですが、ハッキングの経隓がなくおも䟵害事故分析を行うこずができたす。

Q. 他のセキュリティ講矩ず䜕が違うのですか

セキュリティ事故分析の手法やノりハりに関する実務経隓を䞭心に、講矩コンテンツを構成したした。3぀の䟵害事故分析事䟋はすべお実際の事故事䟋を脚色しおいるため、セキュリティ事故分析の経隓倀を高めるこずができたす。ただし、ディスクむメヌゞを収集する法的意味でのフォレンゞック工皋に぀いおは扱いたせん。

Q. 受講に関する泚意事項はありたすか

実習は公開ツヌルMS Log Parser Studio、Wiresharkずフリヌトラむアルのセキュリティ補品、Microsoft EXCELを䜿甚したす。実習内容には分析補品をむンストヌルする過皋は省略されおいたす。各補品ごずのメヌカヌのむンストヌル案内リンクを参考に、受講生が個別にむンストヌルを行う必芁がありたす。


この講矩の知識共有者は ✒

ビッグルヌトセキュリティ

CERTチヌムの䟵害事故察応専門家および倖資系セキュリティ䌁業の゜リュヌション゚ンゞニアずしお18幎目掻動しおいたす。韓囜IBMでSOC構築プロゞェクトず運営プロゞェクトのPMを担圓したした。セキュリティむンフラの蚭蚈ず構築・運営プロセスの開発業務を遂行したした。アンラボAhnLabのCERTチヌムで、民間䌁業や公共機関のセキュリティ䟵害事故の分析察応業務を遂行したした。3.20 DarkSeoulダヌク゜りルキャンペヌン発生圓時、囜内攟送局のシステム点怜を遂行し、Nate個人情報流出事件の際には、事故流出システムに察する点怜を支揎したした。

䞻な経歎

  • セキュリティコンサルタントセキュリティむンフラコンサルティングを通じたセキュリティ匷化戊略の蚭蚈/構築/運甹
  • セキュリティ管制コンサルティングSOC構築コンサルティングおよび運営業務の遂行
  • セキュリティサヌビス商品開発次䞖代セキュリティ監芖゜リュヌション&サヌビス開発
  • 䟵害事故察応軍/公共/民間䌁業など倚数
  • 2014 KISA K-Shield セキュリティ修了講垫 (AhnLab ネットワヌクフォレンゞック教育担圓講垫)
  • 2016 個人情報保護 PIS(Personal Information Security) FAIR / 発衚テヌマ ‘Security Intelligence’
사읎버 칚핎사고 분석 전략 (에읎윘출판사, 2016) 저
핎킹, 칚핎사고분석 (지앀선, 2009: 
2009 묞화첎육ꎀꎑ부 우수학술도서) 저

こんな方に
おすすめです

孊習察象は
誰でしょう

  • SOCセキュリティアナリスト

  • 䌁業ITセキュリティ実務担圓者

  • 䟵害事故分析チヌムブルヌチヌム

  • セキュリティ監芖業務担圓者

  • セキュリティコンサルタント

  • その他䟵害察応分析実務者

前提知識、
必芁でしょうか

  • サむバヌセキュリティに関する基本的な理解

  • IDSおよびりェブアプリケヌションの蚭定、りェブサヌバヌの応答コヌドに関する理解

こんにちは
BIGROOT SECURITYです。

530

受講生

53

受講レビュヌ

4.7

講座評䟡

1

講座

AhnLabのCERTチヌムにお、民間䌁業や公共機関のセキュリティ䟵害事故の分析および察応業務に埓事したした。3.20 DarkSeoulダヌク゜りルキャンペヌン発生時には囜内攟送局のシステム点怜を行い、Nate個人情報流出事件の際には流出システムの点怜を支揎したした。民間䌁業および公共機関を察象に発生した、倚様な䟵害事故の調査業務を遂行したした。

日本IBMにおSOC構築プロゞェクトおよび運営プロゞェクトのPMずしお、セキュリティむンフラの蚭蚈や構築・運営プロセスの開発業務を遂行したした。

シスコCISCOコリアにおセキュリティ゜リュヌションの技術スペシャリストずしお、セキュリティアヌキテクチャの構成および脅嚁察応事䟋に関する知識を備えた専門家ずしお、顧客の珟状蚺断および改善のアドバむスを行いたした。

珟圚は倖資系セキュリティ䌁業の゜リュヌション゚ンゞニアずしお勀務しおおりたす。

 

䞻な経歎

• セキュリティコンサルタントセキュリティむンフラコンサルティングを通じたセキュリティ匷化戊略の蚭蚈・構築・運甚

• セキュリティ監芖コンサルティングSOC構築コンサルティングおよび運営業務の遂行

• セキュリティサヌビス商品開発次䞖代セキュリティ監芖゜リュヌションサヌビス開発

• 䟵害事故察応軍・公共・民間䌁業など倚数

もっず芋る

カリキュラム

党䜓

73件 ∙ (7時間 48分)

講座資料こうぎしりょう:

授業資料
講座掲茉日: 
最終曎新日: 

受講レビュヌ

党䜓

53ä»¶

4.7

53件の受講レビュヌ

  • yk546님의 프로필 읎믞지
    yk546

    受講レビュヌ 3

    ∙

    平均評䟡 5.0

    5

    99% 受講埌に䜜成

    䟵害事故に぀いお良く敎理され玹介されおいたす。実務入門に良い教育だず思いたす。

    • bigrootsecurity
      知識共有者

      フィヌドバックありがずうございたす。ご䞍明な点がございたしたら、質問掲瀺板にお曞きください。

  • cw070393님의 프로필 읎믞지
    cw070393

    受講レビュヌ 3

    ∙

    平均評䟡 5.0

    5

    100% 受講埌に䜜成

    はぁ、最高です。これたで曖昧だった郚分もよく理解できたした。ありがずうございたす。

    • seonginjoo7350님의 프로필 읎믞지
      seonginjoo7350

      受講レビュヌ 1

      ∙

      平均評䟡 5.0

      5

      31% 受講埌に䜜成

      簡朔で重芁な講矩内容

      • seungwonlee4840님의 프로필 읎믞지
        seungwonlee4840

        受講レビュヌ 2

        ∙

        平均評䟡 2.0

        1

        100% 受講埌に䜜成

        初玚でも䞭玚でもなく曖昧です。 率盎に掚薊できる講矩ではないようです。

        • hyeokjang1567님의 프로필 읎믞지
          hyeokjang1567

          受講レビュヌ 4

          ∙

          平均評䟡 3.3

          1

          33% 受講埌に䜜成

          残念です。 YouTubeで簡単に芋るこずができる開論的な話ではなく、䟵害事故の実践を勉匷したかった。 いざ実習では説明が党くなく、䞀人で進行しお結論だけ話しおくれたすね。 たた途䞭からは突然奇劙な背景音楜が入っおいたすが..説明が党く聞こえたせん。 実習映像もファむル修正日のようなものを芋るからかなり叀いようです。

          • bigrootsecurity
            知識共有者

            こんにちは、゜ン・デグンです。受講評共有ありがずうございたす。 講矩に含たれる3぀の実習コンテンツは、孊習される方の実習胜力を最倧限に高めるために盎接䟵害事故アナリストずしお盎接分析を行っおみお、実習目暙䟋、攻撃者IP識別などを達成するのが実習コンテンツの孊習目暙です。実習教材を盎接分析した埌、実習目暙の質問に察する答えを導き出しお、次章実習レビュヌで実際の䟵害事故分析結果ず比范しお分析結果をレビュヌし、実習目暙の質問に察する答えを確認するのが孊習目暙です。 。ただし、3぀の実習教材を分析する過皋で実習が難しかったり、気になった内容は "質問する"に登録お願いいたしたす。関連内容確認埌、気になる内容に぀いおお答えしたす。 3぀の実習レビュヌ映像の䞭でオヌディオのために講矩の説明が聞こえない映像を教えおいただければ、背景音楜のバランスを修正しおアップデヌトしたす。 実習に関連するファむルは、実際の事故が発生した時点で代衚的な攻撃事䟋䟋3.20 むンタヌネット倧乱を実習教材に遞定したした。 参考資料 - https://namu.wiki/w/3.20%20%EC%A0%84%EC%82%B0%EB%A7%9D%20%EB%A7%88%EB%B9%84%EC %82%AC%ED%83%9C 暑い倏の川の終わりたで受講しおいただきありがずうございたす。

        䌌おいる講座

        同じ分野の他の講座を芋おみたしょう

        ï¿¥9,772