PERCYXII/splunk-siem-lab

GitHub: PERCYXII/splunk-siem-lab

一个基于 AI 合成日志的 Splunk SIEM 实验室,覆盖检测工程、MITRE ATT&CK 映射和交互式仪表板,用于模拟完整的 SOC 事件分诊与威胁狩猎工作流。

Stars: 0 | Forks: 0

# splunk-siem-lab 一个综合性的 Splunk 实验室,包含 AI 生成的合成日志、映射到 MITRE ATT&CK 的检测,以及用于事件分诊和威胁狩猎的交互式安全仪表板 用于打造高质量的 GitHub 仓库。 # Splunk 检测与分诊实验室:AI 驱动的安全监控 ## 项目概述 本仓库记录了一个本地 Splunk 环境,旨在模拟真实的 SOC(安全运营中心)工作流。该实验室侧重于事件的全生命周期:从日志接入和解析到检测工程、MITRE ATT&CK 映射以及交互式可视化。 通过利用 AI 生成的合成日志,我模拟了各种攻击向量(暴力破解、横向移动、数据外泄),以练习高保真告警和仪表板的创建。 ## 目标 * **日志接入:** 接入 AI 生成的 JSON 日志,模拟 Windows 事件日志、Sysmon 和 Web 服务器流量。 * **检测工程:** 开发 SPL(搜索处理语言)查询以识别恶意模式。 * **框架映射:** 将所有检测与 **MITRE ATT&CK 框架**对齐。 * **可视化:** 构建交互式的、“下钻”仪表板,用于实时监控和高管报告。 * **事件分诊:** 记录真阳性告警的调查过程。 ## 技术栈 * **SIEM:** Splunk Enterprise * **数据生成:** 基于 LLM 的合成日志生成(JSON 格式) * **语言:** SPL(Splunk 搜索处理语言)、Markdown * **框架:** MITRE ATT&CK、NIST 800-61(事件处理) ## 核心功能 ### 1. AI 合成日志接入 我没有使用静态数据集,而是提示 AI 生成代表特定攻击场景的 JSON 日志。这让我能够练习: * 在 Splunk 中解析嵌套的 JSON 数据。 * 创建自定义 source type 和字段提取。 ### 2. 交互式仪表板 本仓库中包含的仪表板(参见 `/Dashboards & Visualization` 文件夹)利用了: * **Token:** 用于按用户、IP 或时间范围进行动态过滤。 * **下钻:** 实现从高级图表到原始日志事件的“点击调查”工作流。 * **单值阈值:** 使用颜色编码来突出显示失败登录或未经授权访问中的关键激增。 ### 3. MITRE ATT&CK 映射 每个告警和仪表板面板都标记了特定的 MITRE 技术(例如,T1078 - 有效账户),以确保全面的安全覆盖。
标签:C2, Homebrew安装, PE 加载器, 安全运营, 扫描框架