Tim Yeh 是 AWS Taiwan 的雲端資安架構師,也是一位長期關注台灣資訊安全的資安威脅研究員,在資安領域已有超過十年的經驗。對滲透測試、紅隊及藍隊攻防皆有一定的業界經驗。
專長領域包括:雲端安全、進階持續性滲透攻擊(APT)調查、惡意程式逆向分析、事件處理、滲透測試,以及 IoT 設備軟硬體漏洞安全研究等等。
曾在 HITCON、CodeBlue、HITB、FIRST、BotConf、CLOUDSEC、DECODE、ITHOME Cybersec 等研討會中發表議程。
藍隊在進行事件應變時,通常會需要進行大量分析,其中雲端事件分析也有大量的 log 分析要進行處理,這場分享主要分享如何利用 Open Source 來架設相對應的工具,來進行分析。其中會提到 SOF-ELK, SANS 利用 elasticsearch 的opensource 鑑識專案、利用 graylog + opensearch 用來分析的 SIEM,以及如何導入別人定義的 Sigma Rules 等藍隊知識 ( Rules ) 來加速對惡意 log 的分析。