Nikki-65/Nikki-65.github.io
GitHub: Nikki-65/Nikki-65.github.io
网络安全分析师的个人作品集网站,展示 SIEM 工程、SOC 监控、事件响应和 DFIR 调查方面的实践经验与项目成果。
Stars: 0 | Forks: 1

# Nikki Sadvand
**网络安全分析师 | SOC 监控 | 事件响应 | SIEM 工程**
网络安全分析师,在 SIEM 运营、告警分类、端点与网络遥测验证,以及符合 MITRE ATT&CK 和 NIST 800-61 标准的结构化事件调查方面拥有丰富实践经验。
🔗 **在线站点:** https://nscybersecurity.com/
📄 **简历:** Niknaz_Sadehvandi_SOC_Resume.pdf
**专业摘要**
网络安全分析师,在设计并运营基于 Elastic 的 SIEM 环境以实现端点和网络可见性方面经验丰富。
实践经验包括:
- Windows 身份验证异常调查(Event ID 4624、4625、4672)
- 使用 Sysmon v15+ 进行端点遥测验证
- 使用 Zeek 进行网络遥测分析
- 告警分类、升级及结构化案例文档记录
- 使用 KQL 和 Kibana Discover 进行检测验证
- 符合 NIST 800-61 生命周期的事件响应
网络安全技术硕士(UMGC,GPA 4.0,校长荣誉名单)
**核心能力**
**SIEM 与监控**
Elastic SIEM
Splunk
Kibana Discover
KQL 日志验证
告警分类与升级
**端点遥测**
Sysmon v15+
Windows 事件日志
进程与身份验证分析
PowerShell 监控
**网络遥测**
Zeek (Ubuntu 24.04)
DNS 与连接日志分析
Filebeat 采集与摄入
Wireshark
**事件响应**
NIST 800-61 生命周期
MITRE ATT&CK 行为映射
IOC 验证
结构化案例文档记录
**DFIR 与分析**
Autopsy
FTK Imager
Autoruns
痕迹与日志分析
## 工作经历
### NS Cybersecurity(独立实验室环境)
**安全运营工程师 | 远程 | 2024 年 12 月 – 至今**
- 设计并部署了基于 Fleet 管理的 Elastic SIEM 端点 pipeline,使用 Sysmon v15+。
- 在 Ubuntu 上部署 Zeek 网络监控,并将结构化的 DNS/HTTP 遥测数据摄入 Elastic。
- 使用针对性的 KQL 查询和 Kibana Discover 分析验证了检测的可靠性。
- 分析了 Windows 身份验证事件、进程执行日志、防火墙日志和出站网络活动。
- 执行了符合 NIST 800-61 的结构化 SOC 调查。
- 执行了分层告警分类,并记录了完整的调查工作流。
### Sunset Auto Sales
**网络安全与 IT 支持技术员 | 2019 年 3 月 – 至今**
- 在基于 Active Directory 的环境中支持并保障了 60 多个 Windows 端点的安全。
- 每周解决 25–30 个工单,涉及 MFA 实施、恶意软件分类和端点修复。
- 通过安全加固和策略执行,将重复发生的恶意软件事件减少了约 50%。
- 维护了结构化的事件和操作文档。
## 安全项目
### Elastic SIEM + Fleet + Sysmon(端点 pipeline)
端点事件摄入、丰富化与 SIEM 验证。
产出物:
- PDF:[端点检测 – Elastic SIEM + Sysmon](artifacts/Endpoint_Detection_Elastic_Sysmon.pdf)
- 截图:[Kibana – Sysmon 进程事件](artifacts/kibana_sysmon_process_events.png)
### Zeek + Filebeat → Elastic(网络遥测)
网络传感器部署、日志摄入与检测验证。
产出物:
- PDF:[Zeek 日志摄入与验证](artifacts/Elastic_SIEM_Zeek_Log_Ingestion_and_Validation.pdf)
- 截图:[Zeek DNS 与连接事件](artifacts/kibana_zeek_conn_dns_events.png)
### SOC 仪表板与告警分类(Splunk)
身份验证异常监控与升级工作流。
产出物:
- PDF:[登录失败评估](artifacts/SOC_Log_Analysis_Failed_Login_Assessment.pdf)
- 截图:[Splunk 身份验证仪表板](artifacts/dashboard_preview.png)
### 网络侦察与 SOC 自动化(Python)
带有结构化输出的 Nmap 自动化封装,用于安全报告。
### 威胁情报与恶意软件分析
处理了来自开源订阅源和恶意软件沙箱的 30,000 多个威胁指标。为检测用例提取了可操作的 IOC。
### DFIR 事件调查
模拟 Web 服务器入侵调查,包括:
- IIS 日志分析
- Base64 解码
- SSH 数据外发审查
- 持久化分析(Autoruns、计划任务)
- Autopsy 和 FTK 痕迹审查
产出物:
- PDF:[DFIR 调查报告](artifacts/DFIR_Incident_Investigation_Forensic_Analysis.pdf)
## 技术栈(作品集网站)
前端:HTML5、CSS3
布局:CSS Grid、Flexbox、响应式设计
托管:GitHub Pages
工具:GitHub、SEO meta 标签
## 认证
- Python 数据科学基础(IBM)
## 联系方式
所在地:Matthews, NC
邮箱:[ nikkisadvand@gmail.com](mailto:nikkisadvand@gmail.com)
GitHub:[github.com/Nikki-65](https://github.com/Nikki-65)
作品集:[nscybersecurity.com](https://nscybersecurity.com/)
标签:AMSI绕过, SIEM运维, 个人作品集, 后端开发, 威胁检测, 安全运营, 库, 应急响应, 扫描框架, 网络安全, 越狱测试, 逆向工具, 隐私保护