攻撃を見つける側の技術を置くカテゴリ。ログ分析・SIEM・脅威ハンティングまわりを、ツールの操作手順ではなく何をどう探すかの側から整理しています。攻め方を知っていても、ログのどこに出るかを知らなければ追えないので。
前提知識ゼロから読める順に並べています。
画面のどこに何があるかから始めて、調査クエリを白紙から組み立てられるところまで。SPL のコマンドは イベントを返す と 表を返す の2種類しかない、という分類が腹落ちすれば、書く順番は自動的に決まります。1行ずつ組み立てるビルダーと練習問題つき。
書いたらここに並びます。(Sysmon、Windows イベントログ、検知ルールの考え方あたり)