MiguelKnt/Security-Operations-Detection-Engineering-Platform
GitHub: MiguelKnt/Security-Operations-Detection-Engineering-Platform
基于 Splunk 与 Sysmon 的多平台安全运营环境,用于集中式遥测收集、检测工程验证、威胁狩猎与事件调查的实战演练。
Stars: 0 | Forks: 0
# 安全运营与检测工程平台
## 概述
利用 Splunk Enterprise、Sysmon、Windows 11、Kali Linux、Ubuntu Server 和 Splunk Universal Forwarders 设计并部署了一个多平台安全运营环境,用于模拟企业级 SOC 运营、集中式遥测收集、检测工程、威胁狩猎和事件调查工作流。
该项目旨在通过实践对手模拟和遥测分析,构建安全可见性、验证检测覆盖率、调查安全事件,并培养实际的安全运营技能。
## 使用技术
- Splunk Enterprise
- Sysmon
- Splunk Universal Forwarder
- Windows 11
- Kali Linux
- Ubuntu Server
- Atomic Red Team
- Nmap
- Hydra
- PowerShell
- MITRE ATT&CK Framework
## 核心能力
- 集中式日志收集与遥测摄取
- 通过 Sysmon 实现端点可见性
- 检测工程与告警验证
- 安全监控与事件关联
- 威胁狩猎工作流
- 事件调查与分析
- 与 ATT&CK 对齐的对手模拟
- 网络侦察检测
- SSH 暴力破解检测
- HTTP beaconing 分析
- PowerShell 滥用检测
- 使用 Certutil 进行 Living-off-the-Land (LOLBin) 滥用检测
## 执行的安全活动
### 检测工程
开发并验证了旨在识别跨 Windows 和 Linux 环境可疑活动的检测规则,利用了 Splunk 搜索、告警逻辑和 Sysmon 遥测。
### 对手模拟
执行了受控的攻击模拟,以生成安全遥测并验证监控覆盖率。
活动包括:
- 使用 Nmap 进行网络侦察
- 使用 Hydra 进行 SSH 暴力破解攻击
- HTTP beaconing 模拟
- PowerShell 执行测试
- Certutil LOLBin 滥用模拟
### 威胁狩猎与调查
通过关联端点、身份验证、应用程序和网络遥测数据执行了调查和威胁狩猎活动,以识别归因于攻击者的行为并验证检测规则。
## 展示的技能
- 安全运营 (SOC)
- 检测工程
- 威胁狩猎
- 事件调查
- 安全监控
- 日志分析
- SIEM 管理
- 威胁检测
- 端点遥测分析
- MITRE ATT&CK 映射
- Windows 安全监控
- Linux 安全监控
## 项目文档
完整的项目操作指南、截图、检测示例、调查结果和技术文档可在下方查看:
📄 **项目文档**
[安全运营与检测工程平台 – 第 1 部分](https://github.com/MiguelKnt/Security-Operations-Detection-Engineering-Platform/blob/main/Security_Operations_and_Detection_Engineering_Platform_Part_1.pdf)
## 未来增强功能
计划的增强功能包括:
- 安全编排与自动化响应 (SOAR)
- 扩展 ATT&CK 覆盖范围
- 增加威胁狩猎场景
- AI 辅助的告警分类工作流
- 自动化调查工作流
- 检测调优与优化
- 增强的仪表板与报告
*本项目是作为不断加强在安全运营、检测工程、威胁狩猎和企业安全监控方面的实际技能的努力的一部分而开发的。*
标签:AI合规, CTI, IP 地址批量处理, TGT, 安全运营, 扫描框架, 插件系统, 攻防演练, 知识库安全