EthicalHunter-cyber/SOC-Analyst-Portfolio

GitHub: EthicalHunter-cyber/SOC-Analyst-Portfolio

一个 SOC 安全分析师的实战作品集,通过家庭 SIEM 实验室展示检测工程、警报分诊、事件响应和日志自动化等安全运营技能。

Stars: 0 | Forks: 0

🛡️ SOC Analyst 作品集 👤 关于我 SOC Analyst,具备搭建家庭 SIEM 实验室、编写自定义检测规则、分诊安全警报以及记录完整事件响应工作流程的实战经验。本作品集中的每个项目均源自真实的实验室操作——模拟攻击、Splunk 检测以及专业的事件文档记录。 📍 巴基斯坦 | 💼 寻求远程/现场工作 | 🕐 即时可到岗** 🧠 展示技能 | 类别 | 工具与技术 | |----------|-------------------| | **SIEM** | Splunk (Dev License)、SPL、仪表盘、警报创建、日志摄取 | | **日志分析** | Windows 事件日志(安全、系统、应用程序)、Linux syslog | | **检测工程** | 自定义关联规则、MITRE ATT&CK 映射、6 条活动规则 | | **事件响应** | PICERL 框架、遏制措施、专业文档 | | **钓鱼分析** | 电子邮件头分析、URL 引爆、SPF/DKIM/DMARC 验证 | | **威胁情报** | IOC 提取、VirusTotal、AbuseIPDB、MalwareBazaar | | **自动化** | Python(日志分诊脚本、IOC 富化) | | **沟通能力** | 工单撰写、交接班、高管简报模板 | 🏗️ 实时实验室架构 ┌──────────────────────┐ ┌──────────────────────────┐ │ Kali Linux VM │──────▶│ Windows 10 (Splunk) │ │ (攻击模拟器) │ │ (SIEM + 受害者主机) │ └──────────────────────┘ └──────────────────────────┘ │ │ 日志来源: │ • Windows 事件日志 │ • 样本安全数据 │ ▼ ┌────────────────────┐ │ Splunk SIEM │ │ (Dev License) │ │ │ │ 📊 仪表盘 │ │ 🚨 6 条警报规则 │ │ 🔍 SPL 查询 │ └────────────────────┘ 实时仪表盘证据 ![Splunk 仪表盘](https://static.pigsec.cn/wp-content/uploads/repos/cas/fe/fec0fdc36c9e9d5fb51497cb6804785508973c7e7092f1176f22bc5ebe756219.png) *带有实时 Windows 事件日志的 SOC 实时监控仪表盘* ## 📂 作品集项目 ### 🔍 1. 检测规则库 6 条映射到 MITRE ATT&CK 框架的自定义 SPL 检测规则。 涵盖暴力破解、编码 PowerShell、持久化、权限提升和防御规避。 → [查看检测规则](./Detection-Rules.md) ### 📋 2. 分诊工作手册 使用 5 步分诊框架分析的真实警报场景。 包含伴随凭据泄露的暴力破解、恶意软件持久化以及误报处理。 → [查看分诊工作手册](./Triage-Workbook.md) ### 🚨 3. 事件响应演练 完整的 PICERL 事件响应模拟——从初始检测到遏制、根除、恢复以及经验教训。 → [查看 IR 演练报告](./IR-Drill-Report.md) ### 🤖 4. 日志分诊自动化 Python 脚本,用于读取 Windows 事件日志 (CSV),根据 MITRE ATT&CK 分配风险评分,并输出优先级警报供 SOC Analyst 审查。 → [查看自动化脚本](./automation/log_triage.py) ### 📊 5. Splunk SPL 快速参考 SOC 操作必备的 Splunk 命令速查表——涵盖数据发现、调查、聚合和字段提取。 → [查看 SPL 速查表](./Splunk-Cheat-Sheet.md) 🔬 实验室详情 | 组件 | 详情 | |-----------|--------| | **SIEM** | Splunk Enterprise (Developer License) | | **日志来源** | Windows 事件日志(安全、系统、应用程序) | | **自定义索引** | `win_logs` (事件日志)、`soc_lab` (样本数据) | | **检测规则** | 6 条包含 MITRE ATT&CK 映射的活动规则 | | **仪表盘** | 7 面板实时监控视图 | | **攻击模拟** | Kali Linux VM + PowerShell 攻击脚本 | | **自动化** | 基于 Python 的日志分诊与警报优先级排序 | 🎯 当前求职意向 Tier 1 SOC Analyst | Security Analyst | Cyber Defense Analyst** 📍 优先远程 | 全职或合同制 | 即时可到岗 “我不仅宣称自己懂安全——我还搭建了实验室,模拟了攻击,检测到了威胁,并记录了我的响应过程。”
标签:SOC分析, 威胁情报, 安全运营, 库, 应急响应, 开发者工具, 扫描框架, 逆向工具