lahirufernando580-debug/Mini_SOC_Lab

GitHub: lahirufernando580-debug/Mini_SOC_Lab

基于 Splunk SIEM 平台搭建的入门级安全运营中心实验室,模拟攻击检测、告警生成与事件响应的完整 SOC 工作流。

Stars: 0 | Forks: 0

# 迷你 SOC 监控实验室 ## 概述 本项目使用 Splunk、Kali Linux 和 Ubuntu Server 模拟了一个初级的 SOC(安全运营中心)环境。该实验室演示了攻击模拟、日志摄取、监控、告警生成、事件调查以及基本的事件响应工作流。 该项目的目标是通过实践获得 SOC 运营的经验,同时理解网络安全中的 GRC(治理、风险与合规)方面,例如风险缓解、安全控制和事件记录。 # 实验室架构 Kali Linux 被用作攻击机,对 Ubuntu Server 目标进行侦察和身份验证攻击模拟。Splunk 被配置为 SIEM 平台,用于摄取日志、监控活动、生成告警以及支持调查。 架构流程: Kali Linux → Ubuntu Server → Splunk SIEM # 使用的技术与工具 | 工具 | 用途 | | --------------- | ---------------------------- | | Splunk | SIEM 监控与告警 | | Kali Linux | 攻击机 | | Ubuntu Server | 目标系统 | | Hydra | SSH 暴力破解模拟 | | Nmap | 网络侦察 | | Nikto | Web 侦察扫描 | | Linux Auth Logs | 身份验证监控 | | Apache Logs | Web 活动监控 | # 模拟攻击 ## 1. SSH 暴力破解攻击 使用 Hydra 对 Ubuntu Server 模拟了多次失败的 SSH 登录尝试。 ### 预防与 GRC 视角 为了降低暴力破解攻击的风险,组织应强制执行强密码策略,实施多因素身份验证(MFA),并配置账户锁定机制。根据 ISO 27001 安全控制和 GRC 最佳实践,访问控制管理和持续监控对于保护身份验证系统至关重要。 ## 2. 网络侦察 通过执行 Nmap 扫描,识别目标系统上的开放端口和运行服务。 ### 预防与 GRC 视角 应禁用未使用的端口和不必要的服务,以最小化攻击面。防火墙规则、网络隔离和定期的漏洞评估符合 ISO 27001 的风险管理和资产保护控制要求。 ## 3. Web 侦察 使用 Nikto 对 Apache Web 服务器进行枚举,并识别潜在的安全配置缺陷。 ### 预防与 GRC 视角 Web 服务器应定期修补补丁、进行安全配置,并持续监控漏洞。遵循 GRC 原则和 ISO 安全标准有助于确保正确的配置管理、合规性以及安全的服务运营。 # Splunk 监控与检测 在 Splunk 中配置了以下监控和检测功能: * SSH 登录失败监控 * Web 侦察监控 * 攻击调查查询 * 针对可疑活动的告警生成 * 攻击活动的仪表板可视化 # Splunk 查询示例 ## SSH 登录失败检测 ``` "Failed password" | stats count by source ``` ## SSH 暴力破解告警 ``` "Failed password" | stats count | where count > 10 ``` ## Web 侦察检测 ``` source="/var/log/apache2/access.log" "Nikto" ``` ``` index=* apache ``` # 事件响应工作流 本项目期间遵循的 SOC 工作流包括: 1. 攻击模拟 2. 将日志摄取到 Splunk 3. 检测与告警生成 4. 可疑活动调查 5. 攻击者 IP 地址识别 6. 事件记录 7. 缓解措施建议 # MITRE ATT&CK 映射 | 活动 | MITRE 技术 | | ------------------ | --------------- | | SSH 暴力破解 | T1110 | | 网络扫描 | T1046 | | Web 侦察 | T1595 | # 安全与 GRC 注意事项 该项目还通过识别风险和提出缓解控制建议,重点关注了安全治理和风险管理的概念。 ## 已识别的风险 * 弱密码暴露 * 过度的 SSH 暴露 * Web 服务器侦察 * 未经授权的身份验证尝试 # 截图 ## Splunk 仪表板 ![仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/ee/ee2f1213e037409edd2a9dcdeb9366fdf5b5ac3be525fe5931390387475fef70.png) ## 触发的告警 ![告警](https://static.pigsec.cn/wp-content/uploads/repos/cas/67/67aaf2fe5f9815baf3111f88bf875aa1a41d36e0ba81a5caebd32759bde4beef.png) ## SSH 攻击日志 ![ssh_logs](https://static.pigsec.cn/wp-content/uploads/repos/cas/79/79f0bb8f90fb0f9e092525e5040be42e91d83393d750baeb0720829f68fb56c5.png) ## Web 侦察日志 ![web_attacks](https://static.pigsec.cn/wp-content/uploads/repos/cas/b1/b1c5305fead306a366a28cb7f5d083982df7339008f8aef9940f191381064849.png) # 关键学习成果 通过该项目,我获得了以下方面的实践经验: * SIEM 监控与告警 * Linux 身份验证日志记录 * 攻击检测与调查 * 基本的事件响应工作流 * SOC 运营概念 * MITRE ATT&CK 映射 * 安全风险分析与缓解 * 以 GRC 为导向的安全思维 # 未来改进 该实验室未来潜在的增强功能包括: * 使用 Sysmon 进行 Windows 端点监控 * 高级检测工程 * 云日志监控 * 威胁情报集成 * SOAR 工作流模拟
标签:CTI, PB级数据处理, 安全运维, 插件系统, 攻击模拟, 驱动签名利用