SOC 101 (Security Operation Centre)
I. THÔNG TIN CHUNG:
- TÊN KHÓA HỌC: SOC 101 (Security Operation Centre)
- THỜI LƯỢNG: 54 giờ
- ĐỐI TƯỢNG: Học sinh, Sinh viên, Người đi làm có nhu cầu
II. THÔNG TIN CHI TIẾT:
SOC 101 là chương trình đào tạo nền tảng dành cho những người muốn bắt đầu sự nghiệp trong lĩnh vực Security Operations Center (SOC). Khóa học tại Học viện CNTT ACT giúp học viên xây dựng kiến thức từ cơ bản đến thực hành về giám sát an toàn thông tin, phân tích log, phát hiện dấu hiệu tấn công, vận hành hệ thống SIEM và ứng phó sự cố trên môi trường mô phỏng doanh nghiệp.
Thông qua hệ thống lab thực tế và các tình huống mô phỏng, học viên được tiếp cận quy trình làm việc của một SOC Analyst từ tiếp nhận cảnh báo, điều tra IOC, phân tích sự kiện bảo mật đến xử lý và báo cáo sự cố.
Đối tượng tham gia
Khóa học phù hợp với:
- Sinh viên năm 3, năm 4 ngành Công nghệ thông tin, An toàn thông tin.
- IT Fresher muốn chuyển hướng sang lĩnh vực An toàn thông tin.
- System Administrator, Network Administrator muốn bổ sung kiến thức SOC.
- Người mới bắt đầu tìm hiểu về Blue Team, SOC Analyst và Cyber Defense.
- Các cá nhân muốn xây dựng nền tảng để phát triển theo lộ trình SOC Analyst, Incident Response hoặc Threat Hunting.
Yêu cầu đầu vào
- Hiểu các kiến thức TCP/IP cơ bản.
- Sử dụng được Windows và Linux ở mức dòng lệnh cơ bản.
- Không yêu cầu kinh nghiệm làm việc trong lĩnh vực an toàn thông tin.
Kiến thức và kỹ năng đạt được
Sau khi hoàn thành khóa học, học viên có thể:
- Hiểu vai trò, mô hình vận hành và quy trình làm việc của SOC theo chuẩn doanh nghiệp.
- Phân tích log Windows, Linux và thiết bị mạng để phát hiện dấu hiệu tấn công.
- Xác định IOC (Indicator of Compromise) và ánh xạ kỹ thuật tấn công theo MITRE ATT&CK.
- Sử dụng ELK Stack để thu thập, lưu trữ, tìm kiếm và trực quan hóa dữ liệu bảo mật.
- Viết truy vấn KQL, Lucene, EQL và xây dựng Detection Rule.
- Phân tích email lừa đảo, mã độc cơ bản và các cảnh báo bảo mật phổ biến.
- Thực hiện quy trình triage, điều tra và ứng cứu sự cố an toàn thông tin.
- Sử dụng các công cụ SOC phổ biến như Wireshark, Suricata, Zeek, Wazuh, Elastic, MISP, Velociraptor và KAPE.
- Viết báo cáo điều tra cảnh báo và báo cáo Incident Response.
- Tham gia xử lý các tình huống thực tế trong môi trường SOC.
Nội dung chương trình đào tạo
Phần A – SOC Fundamentals
Trang bị kiến thức nền tảng về SOC, vai trò của SOC Analyst, quy trình vận hành trung tâm giám sát an toàn thông tin và các mô hình tư duy quan trọng như Cyber Kill Chain, MITRE ATT&CK, Threat Actors và SOC Workflow.
Phần B – Network & Protocol Analysis
Ôn tập TCP/IP và các giao thức phổ biến như HTTP, HTTPS, DNS, SMTP; thực hành phân tích lưu lượng mạng bằng Wireshark, điều tra file PCAP, triển khai IDS/IPS với Suricata và giám sát mạng bằng Zeek.
Phần C – Endpoint Telemetry
Tìm hiểu các nguồn log trên Windows và Linux, sử dụng Sysmon, Event Logs, Audit Logs và Wazuh để phát hiện hành vi bất thường, điều tra hoạt động trên endpoint và nhận diện các kỹ thuật Lateral Movement.
Phần D – SIEM với ELK Stack
Triển khai hệ thống SIEM sử dụng ELK Stack, thu thập log bằng Beats, viết truy vấn KQL/Lucene/EQL, xây dựng Detection Rule, Dashboard và quy trình xử lý cảnh báo trong môi trường SOC.
Phần E – Detection & Analysis
Phân tích các tình huống thực tế như phishing email, giám sát ứng dụng web, malware triage, threat intelligence với MISP và thực hiện các hoạt động threat hunting nhằm phát hiện các dấu hiệu tấn công tiềm ẩn.
Phần F – Incident Response
Thực hành quy trình ứng cứu sự cố theo chuẩn NIST, thực hiện containment, forensic triage bằng Velociraptor và KAPE, điều tra nguyên nhân sự cố và xây dựng báo cáo Incident Response.
Phần G – Capstone & Career
Thực hiện bài tập tổng hợp mô phỏng một sự cố hoàn chỉnh từ đầu đến cuối bằng dữ liệu log, PCAP và memory dump. Đồng thời được định hướng lộ trình phát triển nghề nghiệp trong lĩnh vực SOC, Blue Team và Cyber Defense.