ruialmeida-cyber/03-endpoint-authentication-behaviour-analysis
GitHub: ruialmeida-cyber/03-endpoint-authentication-behaviour-analysis
该项目通过分析 Windows 11 安全事件日志中的身份验证、权限分配和会话生命周期事件,建立终端身份行为的结构化基线,并将其映射到 Azure 和 Microsoft Entra ID 的云身份管理概念。
Stars: 0 | Forks: 0
Windows 11 身份遥测分析实验室 — 终端身份验证与访问行为调查
📅 2026年3月5日
✍️ Rui Almeida da Cunha
📧 rui.almeidadacunha@gmail.com
## 概述
该仓库记录了在 Windows 11 终端上进行的以身份为中心的安全调查,旨在分析身份验证、权限分配和会话生命周期事件如何体现在系统级安全审计日志中。
其目标是将身份行为解释为可观测的遥测数据,在尝试进行异常检测之前,建立一个结构化的正常身份验证和访问模式基准。
这项工作是迈向以身份为中心的云安全和 Microsoft Entra ID 分析这一更广泛进程的一部分。
## 调查范围
本分析侧重于将 Windows 安全事件日志作为身份遥测数据源,具体研究身份活动是如何在终端级别被记录的。
主要目标是了解身份验证和访问事件如何转化为结构化的安全信号,以便随后与诸如 Microsoft Entra ID 等云身份系统进行关联。
## 身份遥测模型
以下 Windows 事件 ID 被用作核心身份信号集:
- 4624 → 身份验证成功
- 4625 → 身份验证失败
- 4672 → 特权会话上下文分配
- 4688 → 进程创建事件
- 4634 → 会话终止事件
这些事件代表了从身份验证到会话结束的完整身份活动生命周期。
## 数据收集方法
身份遥测数据通过以下方式提取:
- Windows 事件查看器筛选
- 基于 PowerShell 的日志查询
- 时间窗口分析方法
观察窗口:
- 24 小时 → 短期行为快照
- 7 天 → 运营稳定性分析
- 30 天 → 较长期的身份行为趋势
使用结构化的 PowerShell 脚本提取了每个时间范围内的事件计数,以确保分析的重复性和一致性。
## 行为分析方法
该分析将身份不视为静态的配置概念,而是将其作为一系列可观察的系统行为。
身份验证事件被解释为身份验证信号,权限分配事件被解释为角色提权行为,进程执行被解释为身份驱动的系统交互,而会话终止事件被解释为生命周期完成信号。
该模型将终端身份遥测与 Azure 和 Microsoft Entra ID 环境中使用的云身份监控概念相对齐。
## 关键观察结果
在所有观察窗口中,身份验证成功事件构成了主要的信号类别。
与身份验证成功事件相比,身份验证失败的频率保持在较低水平。
特权会话分配始终紧跟在成功的身份验证活动之后。
进程执行事件保持稳定,未表现出突发性的异常。
会话生命周期事件表明,相对于身份验证总量,会话终止的比例很小,这表明存在托管系统中典型的持久或后台会话行为。
## 云身份映射
这种终端遥测模型可以在概念上映射到云身份系统,例如 Microsoft Entra ID 和 Azure IAM 服务。
Windows 身份验证事件(4624、4625)对应于云登录活动,代表身份验证尝试。权限分配事件(4672)反映了提升的访问上下文,类似于 Entra ID 环境中基于角色的访问激活。进程执行(4688)与身份驱动的工作负载交互相一致,而会话终止(4634)反映了身份会话生命周期的完成。
这种映射实现了终端系统和云身份平台之间身份行为的跨域解释,支持在混合环境中统一理解身份验证和访问模式。
## SOC 与 IAM 解释
从身份和访问管理的角度来看,观察到的遥测数据反映了稳定的身份验证行为,没有证据表明存在异常聚集或异常访问模式。
身份验证成功与权限分配之间的关系在所有时间窗口中保持一致,这表明在受控的系统环境中存在预期的身份行为。
较低的身份验证失败率表明凭证使用稳定,并且在数据集中没有观察到暴力破解或密码喷洒模式。
## 展示的技术能力
本调查展示了在身份行为分析、Windows 安全日志解释、使用 PowerShell 提取结构化遥测数据以及身份验证和访问模式基线建模方面的应用能力。
它还反映了将终端身份遥测映射到 Microsoft Entra ID 和 Azure IAM 系统等云身份框架的能力。
## 云安全相关性
这项工作通过加深对身份验证和访问行为如何体现在系统日志中的理解,为以身份为中心的云安全奠定了基础。
它为后续与云身份系统的关联分析提供了基础,包括 Microsoft Entra ID 登录分析和 Azure 安全遥测解释。
## 成果
该实验室使用安全事件日志在 Windows 11 终端上建立了正常身份行为的结构化基线。
它展示了对身份验证、权限分配、进程执行和会话生命周期行为的可重复分析,为以身份为中心的安全监控和云 IAM 的进阶奠定了基础。
## 作品集价值声明
该项目展示了使用 Windows 安全事件日志进行应用身份遥测分析的能力,并对身份验证、权限分配和会话生命周期行为进行了结构化解释。
它通过将终端级别的身份信号转化为 Microsoft Entra ID 和 Azure 身份系统中使用的云对齐概念,反映了对身份和访问管理(IAM)角色的基础准备度。
这项工作展示了对身份行为解释的结构化思维、对异常访问模式的基础检测,以及将技术遥测映射为与治理相关的 IAM 洞察的能力。
这与侧重于企业环境中身份监控、身份验证分析和访问控制解释的初级 IAM 和云安全角色相契合。
标签:AI合规, Conpot, IPv6, PowerShell, Windows安全, 安全遥测, 身份与访问管理, 身份安全