SOC met threat intelligence
Threat-intelligenceplatform opgezet en gekoppeld aan de SOC-omgeving van het Cyber Security Living Lab.
Context
Afstudeerproject bij het Cyber Security Living Lab (CSyLL) in de Dutch Innovation Factory in Zoetermeer, uitgevoerd in een team van vijf rond het operationeel maken van red- en blueteamwerk. Het afstudeerprogramma waar dit project deel van uitmaakte, is beoordeeld met een 8,6.
Mijn rol
Mijn aandeel lag aan de blauwe kant: een MISP-server inrichten als threat-intelligenceplatform en die koppelen aan de Elastic-omgeving van het lab.
Aanpak
De server draait op een virtuele machine in de Proxmox-omgeving, met certificaten die door de interne certificaatautoriteit van het lab zijn ondertekend. Na de installatie is een open threat-intelligencefeed van CIRCL geactiveerd waarmee de database gevuld werd met indicators of compromise, aangevuld met een geplande taak die de gegevens dagelijks bijwerkt. Voor de koppeling met Elasticsearch is een apart account ingericht met uitsluitend leesrechten, zonder inlogmogelijkheid en alleen bruikbaar door geautoriseerde clients.
Resultaat en overdracht
Bij het project hoorde ook de overdracht: installatie- en beheerhandleidingen in de huisstijl van het lab, zodat een volgend team verder kan waar wij ophielden. Het eindresultaat is een draaiend threat-intelligenceplatform dat zijn gegevens dagelijks via de feed bijwerkt, via een account met uitsluitend leesrechten aan de Elastic-omgeving gekoppeld is en met die handleidingen aan het volgende team is overgedragen.
Contact
Beschikbaar voor een afstudeerstage cyber security vanaf november 2026 of februari 2027.