EthicalHunter-cyber/SOC-Analyst-Portfolio
GitHub: EthicalHunter-cyber/SOC-Analyst-Portfolio
一个 SOC 安全分析师的实战作品集,通过家庭 SIEM 实验室展示检测工程、警报分诊、事件响应和日志自动化等安全运营技能。
Stars: 0 | Forks: 0
🛡️ SOC Analyst 作品集
👤 关于我
SOC Analyst,具备搭建家庭 SIEM 实验室、编写自定义检测规则、分诊安全警报以及记录完整事件响应工作流程的实战经验。本作品集中的每个项目均源自真实的实验室操作——模拟攻击、Splunk 检测以及专业的事件文档记录。
📍 巴基斯坦 | 💼 寻求远程/现场工作 | 🕐 即时可到岗**
🧠 展示技能
| 类别 | 工具与技术 |
|----------|-------------------|
| **SIEM** | Splunk (Dev License)、SPL、仪表盘、警报创建、日志摄取 |
| **日志分析** | Windows 事件日志(安全、系统、应用程序)、Linux syslog |
| **检测工程** | 自定义关联规则、MITRE ATT&CK 映射、6 条活动规则 |
| **事件响应** | PICERL 框架、遏制措施、专业文档 |
| **钓鱼分析** | 电子邮件头分析、URL 引爆、SPF/DKIM/DMARC 验证 |
| **威胁情报** | IOC 提取、VirusTotal、AbuseIPDB、MalwareBazaar |
| **自动化** | Python(日志分诊脚本、IOC 富化) |
| **沟通能力** | 工单撰写、交接班、高管简报模板 |
🏗️ 实时实验室架构
┌──────────────────────┐ ┌──────────────────────────┐
│ Kali Linux VM │──────▶│ Windows 10 (Splunk) │
│ (攻击模拟器) │ │ (SIEM + 受害者主机) │
└──────────────────────┘ └──────────────────────────┘
│
│ 日志来源:
│ • Windows 事件日志
│ • 样本安全数据
│
▼
┌────────────────────┐
│ Splunk SIEM │
│ (Dev License) │
│ │
│ 📊 仪表盘 │
│ 🚨 6 条警报规则 │
│ 🔍 SPL 查询 │
└────────────────────┘
实时仪表盘证据

*带有实时 Windows 事件日志的 SOC 实时监控仪表盘*
## 📂 作品集项目
### 🔍 1. 检测规则库
6 条映射到 MITRE ATT&CK 框架的自定义 SPL 检测规则。
涵盖暴力破解、编码 PowerShell、持久化、权限提升和防御规避。
→ [查看检测规则](./Detection-Rules.md)
### 📋 2. 分诊工作手册
使用 5 步分诊框架分析的真实警报场景。
包含伴随凭据泄露的暴力破解、恶意软件持久化以及误报处理。
→ [查看分诊工作手册](./Triage-Workbook.md)
### 🚨 3. 事件响应演练
完整的 PICERL 事件响应模拟——从初始检测到遏制、根除、恢复以及经验教训。
→ [查看 IR 演练报告](./IR-Drill-Report.md)
### 🤖 4. 日志分诊自动化
Python 脚本,用于读取 Windows 事件日志 (CSV),根据 MITRE ATT&CK 分配风险评分,并输出优先级警报供 SOC Analyst 审查。
→ [查看自动化脚本](./automation/log_triage.py)
### 📊 5. Splunk SPL 快速参考
SOC 操作必备的 Splunk 命令速查表——涵盖数据发现、调查、聚合和字段提取。
→ [查看 SPL 速查表](./Splunk-Cheat-Sheet.md)
🔬 实验室详情
| 组件 | 详情 |
|-----------|--------|
| **SIEM** | Splunk Enterprise (Developer License) |
| **日志来源** | Windows 事件日志(安全、系统、应用程序) |
| **自定义索引** | `win_logs` (事件日志)、`soc_lab` (样本数据) |
| **检测规则** | 6 条包含 MITRE ATT&CK 映射的活动规则 |
| **仪表盘** | 7 面板实时监控视图 |
| **攻击模拟** | Kali Linux VM + PowerShell 攻击脚本 |
| **自动化** | 基于 Python 的日志分诊与警报优先级排序 |
🎯 当前求职意向
Tier 1 SOC Analyst | Security Analyst | Cyber Defense Analyst**
📍 优先远程 | 全职或合同制 | 即时可到岗
“我不仅宣称自己懂安全——我还搭建了实验室,模拟了攻击,检测到了威胁,并记录了我的响应过程。”
标签:SOC分析, 威胁情报, 安全运营, 库, 应急响应, 开发者工具, 扫描框架, 逆向工具