Threat Challenge
یک سناریوی عملیاتی مبتنی بر تهدیدهای پوششدادهشده در FCA Threat Signal. تصمیم بگیرید، اولویتبندی کنید و ببینید تیم شما در برابر یک رخداد واقعی چگونه واکنش نشان میدهد.
بهرهبرداری فعال از SharePoint در زیرساخت سازمانی
این سناریو شبیهسازیشده و بر اساس تهدیدهای پوششدادهشده در Issue 56 است. صبح چهارشنبه، تیم SOC روی یکی از سرورهای اینترنتی SharePoint Server 2019 در یک Farm سازمانی، درخواستهای غیرمعمول و اجرای PowerShell توسط فرایند w3wp.exe را مشاهده میکند. همزمان، EDR ایجاد یک فایل مشکوک در مسیرهای وب و اجرای CMD با Parent Process مربوط به IIS را ثبت میکند.
بررسی اولیه نشان میدهد وضعیت نصب آخرین بهروزرسانی امنیتی روی تمام Nodeهای Farm تأیید نشده و AMSI Integration نیز برای همه Web Applicationها در حالت Full Mode فعال نیست. هشدارهای امنیتی هفته، CVE-2026-56164 با امتیاز 9.8 را بهعنوان یک آسیبپذیری SharePoint دارای بهرهبرداری فعال و عضو CISA KEV معرفی کردهاند. زیرساخت احراز هویت سازمان نیز به AD FS و چند حساب سرویس وابسته است؛ بنابراین تیم باید همزمان درباره مهار، اصلاح، بررسی نفوذ و حفاظت از هویت تصمیم بگیرد.