cc505652/soc-detection-engineering
GitHub: cc505652/soc-detection-engineering
一个持续更新的 SOC 与检测工程知识库,系统记录安全运营、Splunk SIEM 工作流、检测工程和事件响应的学习笔记与实践经验。
Stars: 0 | Forks: 0
# SOC 与检测工程
一个持续更新的网络安全知识库,专注于安全运营中心 (SOC)、检测工程、SIEM 工作流、威胁狩猎和事件响应。
本仓库记录了我通过以下内容进行的动手学习之旅:
- Cisco Cybersecurity Defense Analyst
- 基于 Splunk 的 SOC 工作流
- 检测工程概念
- 威胁情报基础
- MITRE ATT&CK 映射
- 事件响应方法论
- 安全监控与告警分诊
本仓库的目标是通过结构化的文档、技术笔记、检测规则、工作流和现实世界的安全概念,建立实用的、可操作的网络安全理解能力。
# 当前重点
- Splunk SIEM 基础
- SOC 分析师工作流
- 告警关联与分诊
- 检测工程基础
- 威胁情报概念
- MITRE ATT&CK 技术
- 事件生命周期与升级工作流
# 仓库结构
```
soc-detection-engineering/
│
├── splunk/
│ ├── module-1-security-foundations.md
│ ├── module-2-risk-management.md
│ ├── module-3-siem-workflows.md
│ ├── splunk-spl-notes.md
│ └── alert-triage.md
│
└── README.md
```
随着我的学习扩展到以下领域,将逐步添加新的文件夹和分类:
* 威胁狩猎
* 检测工程
* 事件响应
* 云安全
* MITRE ATT&CK 映射
* Sigma 规则
* 安全自动化
# 学习目标
* 培养扎实的 SOC 分析师基础
* 理解企业 SIEM 工作流
* 构建检测工程技能
* 学习告警调查和事件分诊
* 改进威胁狩猎方法论
* 强化运营安全思维
* 记录实用的网络安全工作流
# 工具与技术
* Splunk
* Wireshark
* Nmap
* Burp Suite
* MITRE ATT&CK
* Python
* Cisco Networking Academy 实验室
# 持续进展
随着我在以下方面的不断推进,本仓库会持续更新:
* SOC 学习路径
* Splunk 工作流
* 检测工程概念
* 安全模拟
* 威胁情报研究
* 网络安全项目
# 免责声明
本仓库严格仅用于教育、防御和研究目的。所有笔记、工作流和概念均作为网络安全学习和专业发展的一部分进行记录。
```
```
标签:CTI, 学习笔记, 安全运营中心, 网络安全, 网络映射, 逆向工具, 隐私保护