MiguelKnt/Security-Operations-Detection-Engineering-Platform

GitHub: MiguelKnt/Security-Operations-Detection-Engineering-Platform

基于 Splunk 与 Sysmon 的多平台安全运营环境,用于集中式遥测收集、检测工程验证、威胁狩猎与事件调查的实战演练。

Stars: 0 | Forks: 0

# 安全运营与检测工程平台 ## 概述 利用 Splunk Enterprise、Sysmon、Windows 11、Kali Linux、Ubuntu Server 和 Splunk Universal Forwarders 设计并部署了一个多平台安全运营环境,用于模拟企业级 SOC 运营、集中式遥测收集、检测工程、威胁狩猎和事件调查工作流。 该项目旨在通过实践对手模拟和遥测分析,构建安全可见性、验证检测覆盖率、调查安全事件,并培养实际的安全运营技能。 ## 使用技术 - Splunk Enterprise - Sysmon - Splunk Universal Forwarder - Windows 11 - Kali Linux - Ubuntu Server - Atomic Red Team - Nmap - Hydra - PowerShell - MITRE ATT&CK Framework ## 核心能力 - 集中式日志收集与遥测摄取 - 通过 Sysmon 实现端点可见性 - 检测工程与告警验证 - 安全监控与事件关联 - 威胁狩猎工作流 - 事件调查与分析 - 与 ATT&CK 对齐的对手模拟 - 网络侦察检测 - SSH 暴力破解检测 - HTTP beaconing 分析 - PowerShell 滥用检测 - 使用 Certutil 进行 Living-off-the-Land (LOLBin) 滥用检测 ## 执行的安全活动 ### 检测工程 开发并验证了旨在识别跨 Windows 和 Linux 环境可疑活动的检测规则,利用了 Splunk 搜索、告警逻辑和 Sysmon 遥测。 ### 对手模拟 执行了受控的攻击模拟,以生成安全遥测并验证监控覆盖率。 活动包括: - 使用 Nmap 进行网络侦察 - 使用 Hydra 进行 SSH 暴力破解攻击 - HTTP beaconing 模拟 - PowerShell 执行测试 - Certutil LOLBin 滥用模拟 ### 威胁狩猎与调查 通过关联端点、身份验证、应用程序和网络遥测数据执行了调查和威胁狩猎活动,以识别归因于攻击者的行为并验证检测规则。 ## 展示的技能 - 安全运营 (SOC) - 检测工程 - 威胁狩猎 - 事件调查 - 安全监控 - 日志分析 - SIEM 管理 - 威胁检测 - 端点遥测分析 - MITRE ATT&CK 映射 - Windows 安全监控 - Linux 安全监控 ## 项目文档 完整的项目操作指南、截图、检测示例、调查结果和技术文档可在下方查看: 📄 **项目文档** [安全运营与检测工程平台 – 第 1 部分](https://github.com/MiguelKnt/Security-Operations-Detection-Engineering-Platform/blob/main/Security_Operations_and_Detection_Engineering_Platform_Part_1.pdf) ## 未来增强功能 计划的增强功能包括: - 安全编排与自动化响应 (SOAR) - 扩展 ATT&CK 覆盖范围 - 增加威胁狩猎场景 - AI 辅助的告警分类工作流 - 自动化调查工作流 - 检测调优与优化 - 增强的仪表板与报告 *本项目是作为不断加强在安全运营、检测工程、威胁狩猎和企业安全监控方面的实际技能的努力的一部分而开发的。*
标签:AI合规, CTI, IP 地址批量处理, TGT, 安全运营, 扫描框架, 插件系统, 攻防演练, 知识库安全