Oracleo/GRC-Project-04-SIEM-Security-Control-Monitoring-and-Risk-Assessment

GitHub: Oracleo/GRC-Project-04-SIEM-Security-Control-Monitoring-and-Risk-Assessment

基于 Splunk SIEM 的安全控制监控与风险评估实验室,通过检测暴力破解攻击并映射 ISO 27001、NIST CSF 框架,提供完整的 GRC 合规文档与技术检测方案。

Stars: 1 | Forks: 0

# 安全控制监控与风险评估 | Splunk SIEM ![Splunk](https://img.shields.io/badge/Splunk-Enterprise%2010.2.0-65A637?style=for-the-badge&logo=splunk&logoColor=white) ![MITRE ATT&CK](https://img.shields.io/badge/MITRE-ATT%26CK%20T1110-red?style=for-the-badge&logo=mitre&logoColor=white) ![状态](https://img.shields.io/badge/Status-Completed-28A745?style=for-the-badge) ![框架](https://img.shields.io/badge/Framework-ISO%2027001%20%7C%20NIST%20CSF-0057A8?style=for-the-badge) ![控制领域](https://img.shields.io/badge/Control%20Area-Access%20Control%20Monitoring-blueviolet?style=for-the-badge) **一个使用 Splunk SIEM 检测暴力破解身份验证活动的结构化访问控制监控实验室。** 本项目建立了一个持续的合规性监督框架——从部署 Splunk Enterprise 并接入 Windows 安全事件日志(EventCode 4625),到开发 SPL 检测逻辑、配置基于阈值的实时告警,以及生成符合 ISO 27001、NIST CSF 和 MITRE ATT&CK 标准且具备审计级别的事件报告。 ## 项目概览 | 领域 | 详情 | |:---|:---| | **检测到的威胁** | 暴力破解身份验证攻击 (T1110.001 - 密码猜测) | | **检测方法** | 使用 Splunk SPL 查询搜索每个账户 3 次以上的登录失败事件 (EventCode 4625)。 | | **实验室环境** | 桥接网络环境下的 Splunk Enterprise (Kali) ↔ Windows 10 (UF)。 | | **关键发现** | 检测到 8 次失败尝试(每个账户 4 次)。实时告警已投入运营。 | | **映射框架** | ISO 27001 (A.8.15, A.8.16, A.5.17),NIST CSF (DE.CM-1, PR.AC-7)。 | ## 完整文档索引(GRC 产出物) 浏览此存储库以查看正式的 GRC 产出物: | 文档 | 描述 | |:---|:---| | **`docs/01-Executive-Summary.md`** | 面向高级管理层的非技术性总结,详述了 SIEM 的实施以及对暴力破解尝试的成功检测。 | | **`docs/02-Executive-Dashboard.md`** | 管理层级别的 KPI 仪表板,用于跟踪监控状态、控制态势和战略建议。 | | **`docs/03-Scope-Methodology.md`** | SIEM 实验室的正式工作说明书,涵盖网络拓扑、日志接入和 SPL 开发。 | | **`docs/04-Assumed-Business-Context.md`** | 将组织设定为金融服务公司,以进行准确的风险评分。 | | **`docs/05-Risk-Register.md`** | 针对凭据访问漏洞的正式化风险登记条目,评估检测控制与预防控制之间的差距。 | | **`docs/06-Remediation-Tracker.md`** | 用于跟踪 MFA 和账户锁定实施情况的项目管理产出物,包含成本效益分析。 | | **`docs/07-Compliance-Gap-Analysis.md`** | 逐项控制分析,将监控设置映射到 ISO 27001 附录 A、NIST CSF 和 PCI DSS。 | | **`docs/08-Asset-Business-Criticality.md`** | 将目标 Windows 端点设定为敏感的财务/人力资源服务器。 | | **`docs/09-MITRE-ATTACK-Mapping.md`** | 将攻击映射到 T1110.001 的详细说明及 SIEM 的检测逻辑。 | | **`docs/10-Residual-Risk-Assessment.md`** | 实施控制措施后评估剩余风险的修复后分析。 | | **`docs/11-Lessons-Learned.md`** | 记录成功经验、挑战和后续迭代的实施后审查 (PIR)。 | | **`artifacts/`** | 原始技术文档,包括完整的 SPL `detection_query.md` 和用于复制该实验室的 `setup_guide.md`。 | | **`screenshots/`** | 18 张带有注释的截图,记录了安装、日志接入和告警配置过程。 | ## 截图索引 ## | 序号 | 文件名 | 描述 | |---|---|---| | 01 | GRC4-01-splunk-start-terminal.png | Splunk Enterprise 服务启动 | | 02 | GRC4-02-splunk-login-page.png | Splunk Web 界面登录 | | 03 | GRC4-03-splunk-home-dashboard.png | Splunk 首页仪表板 | | 04 | GRC4-04-kali-network-ip.png | Kali IP — 10.232.194.7 | | 05 | GRC4-05-windows-ping-kali.png | 连接已验证 — 0% 丢包率 | | 06 | GRC4-06-data-inputs-page.png | Splunk 数据输入配置 | | 07 | GRC4-07-receiving-port-9997.png | 接收端口 9997 已启用 | | 08 | GRC4-08-windows-logs-in-splunk.png | 已接入 978 个事件 — 处理流水线已验证 | | 09 | GRC4-09-test-user-created.png | 测试账户已创建 | | 10 | GRC4-10-failed-login-attempts.png | 身份验证失败模拟 | | 11 | GRC4-11-event-4625-search.png | EventID 4625 搜索结果 | | 12 | GRC4-12-event-details-expanded.png | 事件详情 — 取证字段 | | 13 | GRC4-13-detection-query-results.png | 检测查询 — 2 个账户被标记 | | 14 | GRC4-13-1-detection-visualization.png | 柱状图 — 各账户失败次数 | | 15 | GRC4-14-create-alert-dialog.png | 告警创建 — 实时,逐结果触发 | | 16 | GRC4-15-alert-trigger-config.png | 告警动作 — 动态字段替换 | | 17 | GRC4-16-alert-saved-confirmation.png | 告警保存确认 | | 18 | GRC4-17-alert-dashboard.png | 告警状态 — 已启用并运行 |
标签:免杀技术, 时间线生成, 暴力破解检测, 红队行动