Из крутого я делал дипломную работу. Если кому вдруг интересно, то моя разработка была оптимизирована - новейший подход к противодействию от DDoS-атак в IoT системах, а именно FPODL DDoSAD с техникой Feature Pruning. Данный метод (FPODL DDoSAD) защиты был в сыром виде представлен на ML модели, которая разрабатывалась в мае 25 года. Смысл в том, что искуственный интеллект сам учится различать шум, атаки, разделять пакеты, а затем в сиемку присылать алерты, то есть это некий способ ранненго опознования DDoS атаки прежде чем что-либо рухнет. По итогам моего эксперемента моя модель набрала 97.96% детекции (false positive rate = 2.04%) и время от детекции до визуализации составлчет менее 5 секунд, лично я скидываю такой результат на не очень мощную машину, ибо когда я генерировал атаку 1000+ пакетов в минуту - моя машина просто выходила из строя, но это дело материализации.
Недавно начал изучать практическую сторону работы SOC и активно погружаюсь в технологии информационной безопасности. Практический опыт: - Развернул Wazuh SIEM на собственной лабораторной среде (Kali Linux + Windows машина) - Настроил архитектуру Wazuh Manager-Agent, разобрался с передачей логов - Решал технические проблемы при настройке: конфигурация firewall, SSH port forwarding для подключения агента - Изучал создание корреляционных правил для детектирования подозрительной активности Теоретические знания: - MITRE ATT&CK фреймворк — понимаю как классифицировать техники атак (T1110 Brute Force, T1003 Credential Dumping, T1059 PowerShell) - Cyber Kill Chain — этапы развития инцидента от разведки до эксфильтрации - Принципы работы SIEM: сбор логов, корреляция событий, генерация алертов - Сетевые основы: модель OSI (7 уровней), TCP/IP, разница TCP и UDP, основные протоколы (HTTP/HTTPS, SSH, DNS, SMTP, SMB) - Операционные системы: Linux (Kali, Ubuntu, работа с командной строкой, структура файловой системы), Windows Server, Active Directory (понимание Kerberos vs NTLM, структура домена) - Понимание отличий EDR от антивируса, SIEM от EDR, принципов работы IDS/IPS - Анализ вредоносного ПО: работа с VirusTotal, понимание IOC (Indicators of Compromise) Опыта работы в SOC нет, но есть сильная мотивация развиваться именно в направлении мониторинга и реагирования на инциденты. Готов быстро обучаться и погружаться в технологический стек компании.
Всем добра! Буду рад обратной связи!