
de xalgorix627
Cadre et flux de travail pour transformer le renseignement sur les menaces et la télémétrie en hypothèses de chasse aux menaces testables et falsifiables pour une détection proactive.
Cette compétence documente un flux de travail reproductible pour construire des hypothèses de chasse aux menaces : définir une hypothèse testable liée aux techniques ATT&CK, identifier les sources de données, exécuter des requêtes sur EDR/SIEM, valider les résultats et produire un rapport de chasse basé sur des preuves. Elle met l'accent sur des hypothèses vérifiables et falsifiables et sur la documentation de la couverture.
Utilisez ceci lors de la chasse proactive aux menaces, d'exercices de purple-team, du cadrage de réponse aux incidents, ou lorsque le renseignement sur les menaces suggère de nouveaux TTP à valider. Également utile pour l'analyse des lacunes de couverture afin de prioriser l'instrumentation.
Pertinent pour l'automatisation de la sécurité et les chaînes d'outils de chasse capables d'interroger les plateformes EDR/SIEM et d'exécuter des tests sur les terminaux (Velociraptor, runners de chasse SIEM, automatisation personnalisée).
Un SKILL.md de style référence pour élaborer des hypothèses de threat hunting dans des environnements de cybersécurité. Aucun script ni composant exécutable — contenu purement pédagogique couvrant les étapes du flux de travail, les mauvaises configurations courantes, les prérequis et le format de sortie. La section sur les mauvaises configurations est réellement utile avec des conseils pratiques, mais la compétence globale manque d'exemples de requêtes concrètes, de logique de détection ou de modèles actionnables qu'un agent pourrait exécuter. Nécessite des outils EDR/SIEM spécialisés et une expertise domainiale pour être appliquée.
Aucune préoccupation de sécurité — pas de scripts, pas d'appels réseau, pas d'identifiants. Frontmatter bien structuré avec des mappings NIST CSF. La section sur les mauvaises configurations est un point fort avec des conseils pratiques et spécifiques. Globalement, la compétence est une ressource de connaissance solide mais limitée dans son actionnabilité par un agent.
Stratégie de Sauvegarde Résiliente aux Ransomwares
Conçoit et documente une architecture de sauvegarde résiliente aux ransomwares (3-2-1-1-0), l'immuabilité, l'isolation des identifiants et des tests de restauration automatisés alignés sur le RPO/RTO.
Évaluation de la Sécurité SSL/TLS
Utilisez sslyze pour évaluer les configurations de serveur SSL/TLS : protocoles supportés, suites de chiffrement, chaînes de certificats, HSTS/OCSP et vulnérabilités courantes comme Heartbleed.
Pentesting rsync (port 873)
Procédures et vérifications pour énumérer et exploiter les modules de daemon rsync (port 873), détecter les partages non authentifiés, forcer l'authentification et vérifier en toute sécurité les accès lecture/écriture
Configuration de l'Identity-Aware Proxy (IAP) pour Google Cloud
Guide étape par étape pour sécuriser les services Google Cloud (Compute, App Engine, Cloud Run, GKE) avec Identity-Aware Proxy, les niveaux d'accès et les comptes de service programmatiques.
Détection basée sur la déception avec Canarytoken
Créez, déployez et surveillez les Thinkst Canary Tokens (web, DNS, document, clé AWS) pour détecter les mouvements latéraux et l'utilisation abusive d'identifiants.