Naar hoofdinhoud
P-01Cyber SecuritySchoolUitgelicht

SOC met threat intelligence

Threat-intelligenceplatform opgezet en gekoppeld aan de SOC-omgeving van het Cyber Security Living Lab.

Beschrijving

Afstudeerproject bij het Cyber Security Living Lab (CSyLL) in de Dutch Innovation Factory in Zoetermeer, uitgevoerd in een team van vijf rond het operationeel maken van red- en blueteamwerk. Mijn aandeel lag aan de blauwe kant: een MISP-server inrichten als threat-intelligenceplatform en die koppelen aan de Elastic-omgeving van het lab. De server draait op een virtuele machine in de Proxmox-omgeving, met certificaten die door de interne certificaatautoriteit van het lab zijn ondertekend. Na de installatie is een open threat-intelligencefeed van CIRCL geactiveerd waarmee de database gevuld werd met indicators of compromise, aangevuld met een geplande taak die de gegevens dagelijks bijwerkt. Voor de koppeling met Elasticsearch is een apart account ingericht met uitsluitend leesrechten, zonder inlogmogelijkheid en alleen bruikbaar door geautoriseerde clients. Bij het project hoorde ook de overdracht: installatie- en beheerhandleidingen in de huisstijl van het lab, zodat een volgend team verder kan waar wij ophielden.