crownshield-sec/soc-portfolio
GitHub: crownshield-sec/soc-portfolio
基于实验室环境的 SOC 分析师作品集,通过 Splunk、Wireshark 和 TheHive 工具展示告警分类、日志分析、数据包分析和事件案例记录等安全运营工作流。
Stars: 0 | Forks: 0
# SOC 作品集 (Splunk • Wireshark • TheHive)
专注于告警分类、调查工作流、事件记录、日志分析和安全运营报告的实战 SOC 作品集。这些项目旨在反映分析师式的调查和 SOC Level 1 的运营工作流。
## 精选(快速查看)
- **木马化生产力应用下载 — 告警分类与升级**
`projects/trojan-app-triage-01/README.md`
*分析师式的分类工作流,包括升级摘要、IOC 跟踪和网络调查记录。*
- **钓鱼分类迷你报告**
`projects/phishing-triage-01/README.md`
*涉及工件分析、指标提取和遏制记录的钓鱼调查。*
- **SIEM 查询练习 (Splunk) — 可疑身份验证**
`projects/splunk-detections-01/README.md`
*使用事件关联、SPL 查询和分类记录工作流的以 SIEM 为中心的调查。*
## 重点关注领域
- 告警分类、严重性评估和升级决策
- 日志分析和关联(Splunk 式搜索)
- 数据包分析和时间线梳理 (Wireshark)
- 案例记录工作流(TheHive 式案例分析)
## 项目(案例工作)
1. **钓鱼分类迷你报告**
- 路径:`projects/phishing-triage-01/README.md`
- 重点:邮件工件审查、指标提取和遏制建议
2. **SIEM 查询练习 (Splunk) — 可疑身份验证**
- 路径:`projects/splunk-detections-01/README.md`
- 重点:SPL 式搜索、关联逻辑和可用于分类的摘要
3. **案例记录 (TheHive)**
- 路径:`projects/thehive-case-notes-01/README.md`
- 重点:结构化案例分析、可观察对象、任务分配和事件记录工作流
4. **木马化生产力应用下载 — 告警分类与升级**
- 路径:`projects/trojan-app-triage-01/README.md`
- 包含:分类记录、升级摘要、IOC 跟踪和 Wireshark 调查记录
## 工件(可复用交付物)
在 `artifacts/` 下计划或正在进行中:
- [家庭网络安全检查清单(含截图)](artifacts/home-network-security-checklist/README.md)
- [钓鱼识别指南(真实案例 + 分类流程)](artifacts/phishing-spotter-guide/README.md)
- [应急响应单页指南(小型企业“前 60 分钟”)](artifacts/incident-response-one-pager/README.md)
## 模板
可复用的 SOC 记录模板位于 `templates/` 下。
## 数据处理说明
所有内容均基于实验室环境并经过脱敏处理。标识符(域名、IP、用户名、主机名、时间戳)已被隐去或替换为具有代表性的值。不包含任何专有或敏感的客户/雇主数据。
标签:安全分析与响应, 安全运营, 扫描框架, 搜索语句(dork), 防御加固