Praktiskt arbete / egna labbar
SOC & Detection
Incidenttriage, loggkorrelation, hunting, analysthypoteser, MITRE ATT&CK, detection engineering, KQL och skillnaden mellan event, alert och incident.
Kompetens
Jag använder inte procentmätare för kompetens. I stället beskriver jag vad jag faktiskt har arbetat med i utbildning, egna labb och projekt, och skiljer mellan praktisk erfarenhet, träningsmiljöer och områden jag fortfarande fördjupar mig inom.
Praktiskt arbete / egna labbar
Incidenttriage, loggkorrelation, hunting, analysthypoteser, MITRE ATT&CK, detection engineering, KQL och skillnaden mellan event, alert och incident.
Byggt träningsmiljöer för
Entra ID, MFA, Conditional Access, RBAC, privilegierad åtkomst, sign-in data, Defender XDR, Microsoft Sentinel och säkerhetskonfiguration i Azure.
Praktiskt arbete / egna labbar
Segmentering, VLAN, ACL, routing, brandväggar, PCAP, DNS, Wireshark, tcpdump, Zeek, Suricata och förståelse för nätverk som både attackyta och telemetrikälla.
Studerat och arbetat med
Python, Bash, PowerShell, Git, automatisering av repetitiva moment, säkra change-planer, inputvalidering, logging, verifiering och rollback.
Studerat och praktiserat i kontrollerade miljöer
Pentestmetodik, attack surface analysis, sårbarhetsvalidering och kopplingen mellan offensiv evidens, defensiv detektion, remediation och retest.
Studerat och arbetat med
Linux, Windows, virtuella nätverk, cloud, hardening, logging, monitoring, access control och hur driftbarhet påverkar säkerhetsdesign.
Helhetssyn
En ovanlig inloggning kan vara ofarlig. En ny process kan vara legitim. En nätverkssession kan vara normal. Men när identitet, endpoint och nätverk pekar åt samma håll blir händelsen betydligt mer intressant.
Därför försöker jag arbeta verktygsoberoende: Sentinel, Defender XDR, Wazuh, Zeek, Suricata eller Splunk är olika verktyg, men analystens grundproblem är fortfarande att samla rätt evidens, formulera en hypotes och pröva den.
Teknologier och verktyg