Emerole7/MICROSOFT-SENTINEL-SOC-LAB
GitHub: Emerole7/MICROSOFT-SENTINEL-SOC-LAB
基于 Azure 和 Sentinel 构建的实战型 SOC 家庭实验室,通过模拟真实攻击场景帮助用户学习云原生环境下的威胁检测、事件响应和威胁狩猎技能。
Stars: 0 | Forks: 0
# MICROSOFT-SENTINEL-SOC-LAB
一个基于 Microsoft Azure 和 Microsoft Sentinel 构建的实战型安全运营中心(SOC)家庭实验室,旨在模拟云原生环境下的真实威胁检测、事件响应和威胁狩猎。
## 概述
本实验室使用行业标准工具复现了核心 SOC 工作流。它既是一个学习环境,也是对蓝队技能的实践演示,包括 SIEM 配置、基于 KQL 的检测工程、日志分析和事件响应。
实验室采用增量构建方式——每个阶段都会引入新功能、攻击模拟和检测覆盖。
阶段 1 — 蜜罐部署与实时攻击监控
阶段 2 — 威胁检测与 KQL 告警规则
阶段 3 — 事件响应模拟
阶段 4 — 威胁狩猎
阶段 5 — 自动化与 Playbooks
## 展示技能
Azure 基础设施部署(VM、VNet、NSG、Resource Groups)
通过 Azure Monitor Agent 和 Data Collection Rules 进行日志转发
用于检测和调查的 KQL(Kusto Query Language)
MITRE ATT&CK 框架映射
Microsoft Sentinel 分析规则的创建与调优
使用结构化 IR 方法论进行安全事件分诊
假设驱动的威胁狩猎与检测盲区分析
SOAR 概念、Logic App playbook 设计与自动化规则实现
## MITRE ATT&CK 覆盖范围
| 战术 | 技术 | 规则或狩猎 |
|-----------------------|-------------------------------------|---------------------------|
| Credential Access | T1110.001 Password Guessing | 暴力破解规则 |
| Credential Access | T1110.003 Password Spraying | 密码喷洒检测规则 |
| Initial Access | T1078 Valid Accounts | 暴力破解成功规则 |
| Privilege Escalation | T1098 Account Manipulation | 添加至管理员规则 |
| Persistence | T1078.002 Local Accounts | 本地账户滥用规则 |
| Lateral Movement | T1021 Remote Services | 新 IP 管理员登录规则 |
| Discovery | T1087 Account Discovery | 枚举规则 |
| Discovery | T1082 System Information Discovery | 侦察命令狩猎 |
| Persistence | T1136.001 Create Local Account | 休眠账户狩猎 |
## 阶段 1 蜜罐
我们部署了一台故意暴露的 Windows VM(蜜罐),通过 Azure Monitor Agent 将 Windows Security Events 转发至 Microsoft Sentinel,使用地理数据丰富登录尝试记录,并在实时攻击地图上可视化全球攻击来源。
## 阶段 2 — 威胁检测与 KQL 分析规则
五个映射到 MITRE ATT&CK 的自定义 Sentinel 分析规则。每个规则按计划运行并自动生成事件。
| 规则 | 严重性 | 技术 |
|----------------------|--------------|--------------|
| 暴力破解 | Medium | T1110.001 |
| 暴力破解成功 | High | T1078 |
| 权限提升 | High | T1098 |
| 横向移动 | High | T1021 |
| 账户枚举 | Medium | T1087 |
## 阶段 3 事件响应模拟
三个端到端模拟的攻击场景,并附带结构化的 IR 报告。
| 场景 | 类型 | MITRES |
|--------------|--------------------------------------|-----------------|
| 场景 A | Credential stuffing / 暴力破解 | T1110.001 |
| 场景 B | 暴力破解后成功登录 | T1078 |
| 场景 C | 通过管理员组权限提升 | T1098 |
## 阶段 4 威胁狩猎
五个使用 KQL 的假设驱动狩猎。两个检测盲区已提升为新规则。
| 狩猎 | 假设 | 结果 |
|---------------------------|-----------------------------------|------------------------|
| H1 — 非工作时间登录 | 攻击者在夜间登录 | 发现检测盲区 |
| H2 — 休眠账户 | 从未使用的后门账户 | 确认盲区 |
| H3 — 密码喷洒 | 暴力破解规则遗漏的喷洒 | 创建新规则 |
| H5 — 侦察命令 | 访问后的发现命令 | 发现检测盲区 |
## 阶段 5 — 自动化与 Playbooks
两个用于自动化事件响应的 playbook。通过 ARM 模板部署。
| Playbook | 触发器 | 动作 |
|------------------------------|--------------------------|---------------------------|
| SOC-Notify-On-Incident | 高严重性事件 | 邮件通知 |
| SOC-Auto-Close-Informational | 信息类事件 | 自动关闭 + 标签 |
标签:AMSI绕过, KQL, Microsoft Sentinel, SOAR, 威胁检测, 安全运营中心, 微软云, 网络映射