crownshield-sec/soc-portfolio

GitHub: crownshield-sec/soc-portfolio

基于实验室环境的 SOC 分析师作品集,通过 Splunk、Wireshark 和 TheHive 工具展示告警分类、日志分析、数据包分析和事件案例记录等安全运营工作流。

Stars: 0 | Forks: 0

# SOC 作品集 (Splunk • Wireshark • TheHive) 专注于告警分类、调查工作流、事件记录、日志分析和安全运营报告的实战 SOC 作品集。这些项目旨在反映分析师式的调查和 SOC Level 1 的运营工作流。 ## 精选(快速查看) - **木马化生产力应用下载 — 告警分类与升级** `projects/trojan-app-triage-01/README.md` *分析师式的分类工作流,包括升级摘要、IOC 跟踪和网络调查记录。* - **钓鱼分类迷你报告** `projects/phishing-triage-01/README.md` *涉及工件分析、指标提取和遏制记录的钓鱼调查。* - **SIEM 查询练习 (Splunk) — 可疑身份验证** `projects/splunk-detections-01/README.md` *使用事件关联、SPL 查询和分类记录工作流的以 SIEM 为中心的调查。* ## 重点关注领域 - 告警分类、严重性评估和升级决策 - 日志分析和关联(Splunk 式搜索) - 数据包分析和时间线梳理 (Wireshark) - 案例记录工作流(TheHive 式案例分析) ## 项目(案例工作) 1. **钓鱼分类迷你报告** - 路径:`projects/phishing-triage-01/README.md` - 重点:邮件工件审查、指标提取和遏制建议 2. **SIEM 查询练习 (Splunk) — 可疑身份验证** - 路径:`projects/splunk-detections-01/README.md` - 重点:SPL 式搜索、关联逻辑和可用于分类的摘要 3. **案例记录 (TheHive)** - 路径:`projects/thehive-case-notes-01/README.md` - 重点:结构化案例分析、可观察对象、任务分配和事件记录工作流 4. **木马化生产力应用下载 — 告警分类与升级** - 路径:`projects/trojan-app-triage-01/README.md` - 包含:分类记录、升级摘要、IOC 跟踪和 Wireshark 调查记录 ## 工件(可复用交付物) 在 `artifacts/` 下计划或正在进行中: - [家庭网络安全检查清单(含截图)](artifacts/home-network-security-checklist/README.md) - [钓鱼识别指南(真实案例 + 分类流程)](artifacts/phishing-spotter-guide/README.md) - [应急响应单页指南(小型企业“前 60 分钟”)](artifacts/incident-response-one-pager/README.md) ## 模板 可复用的 SOC 记录模板位于 `templates/` 下。 ## 数据处理说明 所有内容均基于实验室环境并经过脱敏处理。标识符(域名、IP、用户名、主机名、时间戳)已被隐去或替换为具有代表性的值。不包含任何专有或敏感的客户/雇主数据。
标签:安全分析与响应, 安全运营, 扫描框架, 搜索语句(dork), 防御加固