browndarwin231-Tech/Darwin-SOC-Microsoft-Defender-XDR-Hunting-Lab

GitHub: browndarwin231-Tech/Darwin-SOC-Microsoft-Defender-XDR-Hunting-Lab

一个 Microsoft Defender XDR 安全运营实践实验,演示端点安全监控、KQL 威胁狩猎与 Entra ID 角色权限管理的完整 SOC 工作流。

Stars: 0 | Forks: 0

Darwin-SOC-Microsoft-Defender-XDR-Hunting-Lab # Microsoft Defender XDR Hunting 与 Microsoft Entra ID 角色实验 使用 Microsoft Defender XDR、利用 KQL 进行高级狩猎、事件调查、威胁狩猎、Microsoft Entra ID 角色、IAM 和 RBAC 的 SOC 实践实验。 本项目演示了如何使用 **Microsoft Defender XDR** 进行安全监控、事件调查,以及使用 **Kusto Query Language (KQL)** 进行威胁狩猎。它还涵盖了用于管理 Microsoft 环境中的安全权限和访问的 **Microsoft Entra ID** 管理员角色。 本实验重点关注 **一级安全运营中心 (SOC) 分析师** 通常执行的任务,包括: - 监控安全事件 - 调查警报 - 运行高级狩猎 KQL 查询 - 审查查询结果 - 了解 Microsoft Entra ID 安全角色 - 学习基于角色的访问控制 (RBAC) ## 展示的技能 - Microsoft Defender XDR - 高级狩猎 - Kusto Query Language (KQL) - 安全事件调查 - 威胁狩猎 - Microsoft Entra ID - 身份与访问管理 (IAM) - 基于角色的访问控制 (RBAC) - 安全管理 - 安全运营中心 (SOC) ## 使用的技术 - Microsoft Defender XDR - Microsoft Entra ID - Microsoft 365 安全门户 - Kusto Query Language (KQL) - Microsoft 安全门户 # 截图 ## 1. Microsoft Defender XDR 主页 ![Microsoft Defender XDR 主页](https://static.pigsec.cn/wp-content/uploads/repos/cas/94/94deff06ccce472d8a5d5757e638501bc13be378f58f50f661ebd75585bacce5.png) Microsoft Defender XDR 登录页面,分析师在此监控警报、事件、设备、身份以及整体安全态势。 ## 2. 事件仪表板 ![事件仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/2c/2c76d7ec5977a6001dc4dad2f6c00f05d989c3446ebe192c4718684078460b82.png) 显示活动的安全事件、严重程度、调查状态以及需要分析师关注的警报摘要。 ## 3. 高级狩猎 (KQL) ![高级狩猎 KQL](https://static.pigsec.cn/wp-content/uploads/repos/cas/e0/e0b501957eb922fb54853bdbccb97888a6b1dc70c38a51b60973917b19537dba.png) 高级狩猎界面,用于编写 Kusto Query Language (KQL) 查询,以进行威胁狩猎和安全调查。 ## 4. KQL 查询结果 ![KQL 查询结果](https://static.pigsec.cn/wp-content/uploads/repos/cas/cc/ccacbcff5278c91a0676e13fd7e5dfb4c2ace76c7173711bfeaad11f122b14f7.png) 显示 KQL 查询返回的结果,允许分析师调查端点活动、进程、设备、用户和安全事件。 ## 5. 权限页面 ![权限页面](https://static.pigsec.cn/wp-content/uploads/repos/cas/20/2071b60820c8f6f6491a33ee286e13238eae99657e52c41ae2c364e55f666ae3.png) 显示 Microsoft Defender XDR 权限设置,用于配置用户访问权限和安全特权。 ## 6. Microsoft Entra ID 角色 ![Microsoft Entra ID 角色](https://static.pigsec.cn/wp-content/uploads/repos/cas/45/4512dde34439408c5f07ff76d4f7dd868e0d94b1d658dc441bcbebf14e4ff370.png) Microsoft Entra ID 管理员角色概述,用于身份、安全和访问管理。 ## 7. 全局管理员角色 ![全局管理员角色](https://static.pigsec.cn/wp-content/uploads/repos/cas/8c/8cb5be50b98a3139b6b230769c8fb818fb800d9ed5af664087ec64d7648440c9.png) 显示跨 Microsoft 云服务具有完全管理特权的全局管理员角色。 ## 8. 安全操作员角色 ![安全操作员角色](https://static.pigsec.cn/wp-content/uploads/repos/cas/09/09d692e5e3f67e2c26341ac2bc37a64fc39b5cc691a1a641dcb75236dc7e2aa0.png) 显示安全操作员角色,负责调查警报、响应事件和管理安全运营。 ## 9. 安全读取者角色 ![安全读取者角色](https://static.pigsec.cn/wp-content/uploads/repos/cas/2f/2f574633c8c7cb15bb30edfa524852ff8bf137d46e584d8fc96e0321987f84df.png) 显示安全读取者角色,该角色提供对 Microsoft 安全仪表板、警报、报告和调查的只读访问权限。 ## 10. 安全管理员角色 ![安全管理员角色](https://static.pigsec.cn/wp-content/uploads/repos/cas/aa/aac5cc6e4a9be9c677599b17b9af40e83dd436ce8ab94ceb7185d1a798b82756.png) 显示安全管理员角色,负责配置 Microsoft 安全策略、保护和安全设置。 # 我学到的知识 - 导航 Microsoft Defender XDR - 调查安全事件 - 使用高级狩猎与 KQL - 审查端点安全遥测数据 - 执行基本的威胁狩猎 - 探索 Microsoft Entra ID 管理 - 学习 Microsoft 安全角色分配 - 理解基于角色的访问控制 (RBAC) - 获得企业级 Microsoft 安全工具的实践经验 # SOC 分析师相关性 本项目展示了 Tier 1 SOC 分析师使用的实用技能,包括: - 安全监控 - 事件调查 - 威胁狩猎 - 警报分类 - KQL 查询分析 - Microsoft Defender XDR 操作 - Microsoft Entra ID 管理 - 身份与访问管理 - 安全权限管理 ## 仓库名称 **Darwin-Microsoft-Defender-XDR-Hunting-Lab** ## 仓库描述 实践 Microsoft Defender XDR 实验,演示事件调查、使用 KQL 进行高级狩猎、Microsoft Entra ID 角色管理和安全管理。涵盖警报分析、威胁狩猎、查询结果和基于角色的访问控制 (RBAC)。 ## 作者 **Darwin Brown** GitHub: https://github.com/browndarwin231-Tech
标签:KQL, Microsoft Defender, 安全运营, 扫描框架, 端点检测与响应, 脱壳工具, 身份访问管理