
de xalgorix627
Cadre et flux de travail pour transformer le renseignement sur les menaces et la télémétrie en hypothèses de chasse aux menaces testables et falsifiables pour une détection proactive.
Cette compétence documente un flux de travail reproductible pour construire des hypothèses de chasse aux menaces : définir une hypothèse testable liée aux techniques ATT&CK, identifier les sources de données, exécuter des requêtes sur EDR/SIEM, valider les résultats et produire un rapport de chasse basé sur des preuves. Elle met l'accent sur des hypothèses vérifiables et falsifiables et sur la documentation de la couverture.
Utilisez ceci lors de la chasse proactive aux menaces, d'exercices de purple-team, du cadrage de réponse aux incidents, ou lorsque le renseignement sur les menaces suggère de nouveaux TTP à valider. Également utile pour l'analyse des lacunes de couverture afin de prioriser l'instrumentation.
Pertinent pour l'automatisation de la sécurité et les chaînes d'outils de chasse capables d'interroger les plateformes EDR/SIEM et d'exécuter des tests sur les terminaux (Velociraptor, runners de chasse SIEM, automatisation personnalisée).
Cette compétence n'a pas encore été examinée par notre pipeline d'audit automatisé.
Stratégie de Sauvegarde Résiliente aux Ransomwares
Conçoit et documente une architecture de sauvegarde résiliente aux ransomwares (3-2-1-1-0), l'immuabilité, l'isolation des identifiants et des tests de restauration automatisés alignés sur le RPO/RTO.
Évaluation de la Sécurité SSL/TLS
Utilisez sslyze pour évaluer les configurations de serveur SSL/TLS : protocoles supportés, suites de chiffrement, chaînes de certificats, HSTS/OCSP et vulnérabilités courantes comme Heartbleed.
Pentesting rsync (port 873)
Procédures et vérifications pour énumérer et exploiter les modules de daemon rsync (port 873), détecter les partages non authentifiés, forcer l'authentification et vérifier en toute sécurité les accès lecture/écriture
Configuration de l'Identity-Aware Proxy (IAP) pour Google Cloud
Guide étape par étape pour sécuriser les services Google Cloud (Compute, App Engine, Cloud Run, GKE) avec Identity-Aware Proxy, les niveaux d'accès et les comptes de service programmatiques.
Pentesting FreeIPA — Chemins d'attaque LDAP & Kerberos
Compétence offensive/blue-team pour les tests d'intrusion autorisés : énumère les environnements FreeIPA/LDAP/Kerberos, trouve les mauvaises configurations HBAC/sudo, réutilise les CCACHE/keytabs et m...
Détection basée sur la déception avec Canarytoken
Créez, déployez et surveillez les Thinkst Canary Tokens (web, DNS, document, clé AWS) pour détecter les mouvements latéraux et l'utilisation abusive d'identifiants.