Przejdź do głównej zawartości

Prezentowanie wyników analizy: umiejętność często pomijana

Raport techniczny (moduł 04) i rekruter/przełożony, który zadaje pytania na żywo, to dwie różne sytuacje komunikacyjne. Umiejętność jasnego, ostrożnego opisania tego, co widziałeś w Wiresharku, jest dziś regularnie sprawdzana na rozmowach kwalifikacyjnych do SOC.

Przykład: prezentacja wykrycia SYN flood

Masz w Wiresharku wynik filtra:

tcp.flags.syn == 1 && tcp.flags.ack == 0

Setki takich pakietów z wielu różnych adresów IP w ciągu kilku sekund do jednego hosta. Jak to zaprezentować?

  • Słabo: „To jest atak DDoS.” — stanowcze twierdzenie na podstawie niepełnych danych; jeśli okaże się, że to np. błędnie skonfigurowany load balancer, tracisz wiarygodność.
  • Lepiej: „Dane są spójne z atakiem SYN flood: duża liczba pakietów SYN bez odpowiadającego ACK, z wielu różnych źródeł, skoncentrowana w krótkim oknie czasowym. Żeby to potwierdzić, sprawdziłbym jeszcze [np. czy adresy źródłowe są sfałszowane, logi hosta docelowego].”

Różnica: formułowanie hipotezy proporcjonalnej do dowodów, zamiast przedwczesnego wniosku. To dokładnie ta sama zasada, co przy atrybucji ruchu szyfrowanego (patrz niżej) czy w case study SIEM/EDR z modułu 10 — Wireshark dostarcza poszlaki, rzadko samodzielny dowód ostateczny.

Trudny scenariusz: atrybucja w pełni zaszyfrowanego ruchu

Częste pytanie rekrutacyjne: „Jak ustalisz, że dany użytkownik pobrał konkretny plik, jeśli cały ruch jest zaszyfrowany (HTTPS/QUIC) i nie masz kluczy sesji?” Nie da się odczytać treści, ale da się zbudować poszlaki z metadanych:

  • Wolumen i kierunek transferu – pobranie dużego pliku widać jako wyraźnie asymetryczny strumień danych (dużo bajtów server→client) w konkretnym oknie czasowym.
  • Rozmiar całkowitego transferu zestawiony z rozmiarem podejrzewanego pliku – zgodność nie jest dowodem, ale mocną poszlaką.
  • DNS przed połączeniem – zapytanie o domenę hostującą plik tuż przed nawiązaniem połączenia TCP/QUIC do jej adresu IP.
  • SNI z TLS ClientHello (o ile nie jest ukryty przez ECH — patrz moduł 14) – nazwa hosta, do którego nawiązano połączenie, nawet gdy reszta ruchu jest zaszyfrowana.

Właściwa odpowiedź na rozmowie to nie próba ominięcia szyfrowania, tylko pokazanie, jak zbudować spójny łańcuch poszlak z tego, co i tak jest widoczne — i jasne zaznaczenie granicy pewności wniosku.

Podsumowanie

Dokumentowanie analizy sieci i raportowanie wyników to kluczowy element zarządzania bezpieczeństwem — zarówno w formie pisemnego raportu, jak i ustnej prezentacji wniosków. W kolejnym rozdziale zajmiemy się omówieniem realnych przypadków użycia Wireshark w praktycznych scenariuszach analizy sieci.