ag48665/Microsoft-Sentinel-SOC-Lab

GitHub: ag48665/Microsoft-Sentinel-SOC-Lab

基于 Microsoft Sentinel 的 SOC 实验室项目,提供 KQL 检测规则、威胁狩猎查询及事件响应 Playbook,模拟完整的安全运营工作流程。

Stars: 0 | Forks: 0

# Microsoft Sentinel SOC 实验室 ## 概述 本项目演示了使用 Microsoft Sentinel 和 Microsoft Azure 进行安全运营中心 (SOC) 的实际工作流程。 本实验室的目标是模拟真实的 SOC 运营,包括使用 Kusto Query Language (KQL) 进行威胁检测、调查、事件响应和威胁狩猎。 ## 目标 * 部署 Microsoft Sentinel * 配置 Azure Log Analytics Workspace * 练习 KQL 查询 * 检测常见攻击技术 * 将检测映射到 MITRE ATT&CK * 创建分析规则 * 执行威胁狩猎 * 构建调查报告 * 记录事件响应流程 ## 实验架构 ``` Azure Subscription │ ▼ Log Analytics Workspace │ ▼ Microsoft Sentinel │ ▼ Data Connectors │ ▼ Analytics Rules │ ▼ Incidents │ ▼ Threat Hunting │ ▼ Workbooks & Reports ``` ## 仓库结构 ``` Microsoft-Sentinel-SOC-Lab │ ├── README.md ├── screenshots/ ├── kql/ ├── analytics_rules/ ├── hunting/ ├── workbooks/ ├── reports/ └── playbooks/ ``` ## KQL 查询 本仓库目前包含以下检测查询: * 失败的登录 * 成功的登录 * 暴力破解检测 * 密码喷射检测 * 不可能旅行 * 高风险登录 * MFA 失败 * 凭据转储 * Mimikatz 检测 * 编码的 PowerShell * 计划任务 * 安全警报排行 * 勒索软件活动 ## MITRE ATT&CK 覆盖范围 | 技术 | 描述 | |----------|-------------| | T1110 | 暴力破解 | | T1078 | 有效账户 | | T1059.001 | PowerShell | | T1003 | 凭据转储 | | T1053 | 计划任务 | | T1486 | 数据加密以造成影响 | ## 技术 * Microsoft Sentinel * Microsoft Defender * Azure Log Analytics * Azure Monitor * Kusto Query Language (KQL) * Microsoft Azure * MITRE ATT&CK Framework ## 截图 ### Microsoft Sentinel 概览 ![Microsoft Sentinel 概览](https://static.pigsec.cn/wp-content/uploads/repos/cas/5c/5cc230115d2f4441d47cf38b5483f9249deafc290a913db0010c92f723502b0a.png) ### 内容 Hub ![Content Hub](https://static.pigsec.cn/wp-content/uploads/repos/cas/e5/e567332d5aa08c32d307486d6720f79985eb5782311667d1d8d101dbdcab6561.png) ### KQL 编辑器 ![KQL 编辑器](https://static.pigsec.cn/wp-content/uploads/repos/cas/57/57c3d1d46baa5d4ef8cb14a68398840bc074bd36ac7e754f9588b3a35b2c3f87.png) ### KQL 查询 ![KQL 查询](https://static.pigsec.cn/wp-content/uploads/repos/cas/40/40d80d32c101ae803e87610f1ec2ec6dd61e72c242ccafd49f2e7dea83f33432.png) ### 查询结果 ![查询结果](https://static.pigsec.cn/wp-content/uploads/repos/cas/d7/d724e2d74b93ed8979331f2491de245b977275ca371fa37341a0d436dc469bde.png) ## 展示技能 * SIEM 管理 * 威胁检测 * 威胁狩猎 * 事件调查 * KQL 查询开发 * MITRE ATT&CK 映射 * 安全监控 * Azure 安全 ## 作者 Agata Gabara
标签:KQL, Microsoft Sentinel, OpenCanary, 安全实验室, 安全运营, 扫描框架