lahirufernando580-debug/Mini_SOC_Lab
GitHub: lahirufernando580-debug/Mini_SOC_Lab
基于 Splunk SIEM 平台搭建的入门级安全运营中心实验室,模拟攻击检测、告警生成与事件响应的完整 SOC 工作流。
Stars: 0 | Forks: 0
# 迷你 SOC 监控实验室
## 概述
本项目使用 Splunk、Kali Linux 和 Ubuntu Server 模拟了一个初级的 SOC(安全运营中心)环境。该实验室演示了攻击模拟、日志摄取、监控、告警生成、事件调查以及基本的事件响应工作流。
该项目的目标是通过实践获得 SOC 运营的经验,同时理解网络安全中的 GRC(治理、风险与合规)方面,例如风险缓解、安全控制和事件记录。
# 实验室架构
Kali Linux 被用作攻击机,对 Ubuntu Server 目标进行侦察和身份验证攻击模拟。Splunk 被配置为 SIEM 平台,用于摄取日志、监控活动、生成告警以及支持调查。
架构流程:
Kali Linux → Ubuntu Server → Splunk SIEM
# 使用的技术与工具
| 工具 | 用途 |
| --------------- | ---------------------------- |
| Splunk | SIEM 监控与告警 |
| Kali Linux | 攻击机 |
| Ubuntu Server | 目标系统 |
| Hydra | SSH 暴力破解模拟 |
| Nmap | 网络侦察 |
| Nikto | Web 侦察扫描 |
| Linux Auth Logs | 身份验证监控 |
| Apache Logs | Web 活动监控 |
# 模拟攻击
## 1. SSH 暴力破解攻击
使用 Hydra 对 Ubuntu Server 模拟了多次失败的 SSH 登录尝试。
### 预防与 GRC 视角
为了降低暴力破解攻击的风险,组织应强制执行强密码策略,实施多因素身份验证(MFA),并配置账户锁定机制。根据 ISO 27001 安全控制和 GRC 最佳实践,访问控制管理和持续监控对于保护身份验证系统至关重要。
## 2. 网络侦察
通过执行 Nmap 扫描,识别目标系统上的开放端口和运行服务。
### 预防与 GRC 视角
应禁用未使用的端口和不必要的服务,以最小化攻击面。防火墙规则、网络隔离和定期的漏洞评估符合 ISO 27001 的风险管理和资产保护控制要求。
## 3. Web 侦察
使用 Nikto 对 Apache Web 服务器进行枚举,并识别潜在的安全配置缺陷。
### 预防与 GRC 视角
Web 服务器应定期修补补丁、进行安全配置,并持续监控漏洞。遵循 GRC 原则和 ISO 安全标准有助于确保正确的配置管理、合规性以及安全的服务运营。
# Splunk 监控与检测
在 Splunk 中配置了以下监控和检测功能:
* SSH 登录失败监控
* Web 侦察监控
* 攻击调查查询
* 针对可疑活动的告警生成
* 攻击活动的仪表板可视化
# Splunk 查询示例
## SSH 登录失败检测
```
"Failed password"
| stats count by source
```
## SSH 暴力破解告警
```
"Failed password"
| stats count
| where count > 10
```
## Web 侦察检测
```
source="/var/log/apache2/access.log" "Nikto"
```
```
index=* apache
```
# 事件响应工作流
本项目期间遵循的 SOC 工作流包括:
1. 攻击模拟
2. 将日志摄取到 Splunk
3. 检测与告警生成
4. 可疑活动调查
5. 攻击者 IP 地址识别
6. 事件记录
7. 缓解措施建议
# MITRE ATT&CK 映射
| 活动 | MITRE 技术 |
| ------------------ | --------------- |
| SSH 暴力破解 | T1110 |
| 网络扫描 | T1046 |
| Web 侦察 | T1595 |
# 安全与 GRC 注意事项
该项目还通过识别风险和提出缓解控制建议,重点关注了安全治理和风险管理的概念。
## 已识别的风险
* 弱密码暴露
* 过度的 SSH 暴露
* Web 服务器侦察
* 未经授权的身份验证尝试
# 截图
## Splunk 仪表板

## 触发的告警

## SSH 攻击日志

## Web 侦察日志

# 关键学习成果
通过该项目,我获得了以下方面的实践经验:
* SIEM 监控与告警
* Linux 身份验证日志记录
* 攻击检测与调查
* 基本的事件响应工作流
* SOC 运营概念
* MITRE ATT&CK 映射
* 安全风险分析与缓解
* 以 GRC 为导向的安全思维
# 未来改进
该实验室未来潜在的增强功能包括:
* 使用 Sysmon 进行 Windows 端点监控
* 高级检测工程
* 云日志监控
* 威胁情报集成
* SOAR 工作流模拟
标签:CTI, PB级数据处理, 安全运维, 插件系统, 攻击模拟, 驱动签名利用