අගස්ටිනයේ සයිබර් ආරක්ෂක කුසලතා වර්ධනය කිරීමේ අරමුණින්, තමන්ගේම පරිසරයක Atomic Red Team (ART) පරීක්ෂණයක් කරා යාමට තීරණය කළා. එම ගමනේදී වර්චුඅල් මැෂීන, PowerShell විධාන, සහ Wazuh SIEM නිරීක්ෂණයක් එක්ක සම්බන්ධ කරමින් සියලු පියවර ලියවිල්ලේ සටහන් කරගත්තා.
පළමුව ART‑Workstation එක Wazuh SIEM එකට එක් කිරීමට, SIEM හි Agent Management → Summary → Deploy New Agent මාර්ගයෙන් නව ඒජන්ට් එකක් සකසා, OS, සර්වර් ලිපිනය, ඒජන්ට් නාමය වැනි තොරතුරු පුරවා දුන්නා. ඒ අනුව වර්චුඅල් මැෂීනයේ විස්තර පරීක්ෂා කර, අවශ්ය තොරතුරු ඇතුළත් කිරීමෙන් පසු ඒජන්ට් එක සාර්ථකව SIEM වෙත එක් විය.
එහෙත් ඒජන්ට් එක ක්රියාත්මක කර ගැනීමට PowerShell තුළ NET START WazuhSvc විධානය ක්රියාත්මක කළා. පසුව OSSEC‑Agent ෆෝල්ඩරය වෙත ගොස්, client IP ලිපිනය අදාළ ටාර්ගට් හෝස්ට් IP එකට වෙනස් කළා. මුල් වරට client IP වෙනස් නොකළ නිසා පරීක්ෂණය ඇරඹීමට නොහැකි වූ වැරැද්දක් සිදු වුණා, එය සකස් කිරීමෙන් පසු පද්ධතිය සජීවී විය.
පළමු පරීක්ෂණය Account Manipulation (T1098) ලෙස නම් කර, Import-Module "C:\AtomicRedTeam\invoke වැනි PowerShell මොඩියුලයක් භාවිතා කරමින් ගිණුම් වෙනස් කිරීමේ තාක්ෂණික ක්රියාවලිය සිදු කළා. මෙම පරීක්ෂණය සාර්ථකව නිමාවීමෙන්, ART‑Workstation එකේ ආරක්ෂක රූපය පැහැදිලිව දකින්නට හැකි වුණා.
මෙම අත්දැකීමෙන් ලැබුණු වැදගත් පාඩම නම්, සයිබර් ආරක්ෂක පරීක්ෂණයක් සැලසුම් කිරීමේදී සෑම සැකසුමක්ම නිවැරදිව සකස් කිරීමේ අවශ්යතාවයයි. එමෙන්ම, Wazuh වැනි SIEM විසින් නිරීක්ෂණය කරමින්, ව්යාපාරික පද්ධතිවල දුර්වලතා හඳුනා ගැනීමේ හැකියාව වැඩි දියුණු වේ.
ශ්රී ලංකාවට ඇති වැදගත්කම
- සිසුන්ට: වර්චුඅල් මැෂීන, PowerShell, සහ SIEM භාවිතය ප්රායෝගිකව අධ්යයනය කිරීමේ අවස්ථාව.
- ඩෙවලපර්ස්ට: ART පරීක්ෂණ මගින් නව දුර්වලතා හඳුනාගැනීමට, ස්වයංක්රීය පරීක්ෂණ ස්ක්රිප්ට් සකස් කිරීමේ කුසලතා වර්ධනය.
- ව්යාපාරිකයන්ට: Wazuh SIEM සමඟ ART එකතු කිරීමෙන්, ආරක්ෂක නිරීක්ෂණය හා ප්රතිචාර කාලය කෙටි කර, සිදුවන ආක්රමණයන්ට ඉක්මනින් ප්රතිකාර ලබා දීමට හැකියාව.
අවසන් වශයෙන්, මෙම තනි පරීක්ෂණය තනිව සිදු කළාමත්, සයිබර් ආරක්ෂක ක්ෂේත්රයේ ප්රායෝගික අත්දැකීම් ලබා ගැනීමට, සහ ඉදිරියේදී වැඩිදුර පරීක්ෂණ හා ප්රතිසංස්කරණ සඳහා මාර්ගයක් ගොඩනැගීමට මූලික පදනමක් වුණා.