browndarwin231-Tech/Darwin-SOC-Microsoft-Defender-XDR-Hunting-Lab
GitHub: browndarwin231-Tech/Darwin-SOC-Microsoft-Defender-XDR-Hunting-Lab
一个 Microsoft Defender XDR 安全运营实践实验,演示端点安全监控、KQL 威胁狩猎与 Entra ID 角色权限管理的完整 SOC 工作流。
Stars: 0 | Forks: 0
Darwin-SOC-Microsoft-Defender-XDR-Hunting-Lab
# Microsoft Defender XDR Hunting 与 Microsoft Entra ID 角色实验
使用 Microsoft Defender XDR、利用 KQL 进行高级狩猎、事件调查、威胁狩猎、Microsoft Entra ID 角色、IAM 和 RBAC 的 SOC 实践实验。
本项目演示了如何使用 **Microsoft Defender XDR** 进行安全监控、事件调查,以及使用 **Kusto Query Language (KQL)** 进行威胁狩猎。它还涵盖了用于管理 Microsoft 环境中的安全权限和访问的 **Microsoft Entra ID** 管理员角色。
本实验重点关注 **一级安全运营中心 (SOC) 分析师** 通常执行的任务,包括:
- 监控安全事件
- 调查警报
- 运行高级狩猎 KQL 查询
- 审查查询结果
- 了解 Microsoft Entra ID 安全角色
- 学习基于角色的访问控制 (RBAC)
## 展示的技能
- Microsoft Defender XDR
- 高级狩猎
- Kusto Query Language (KQL)
- 安全事件调查
- 威胁狩猎
- Microsoft Entra ID
- 身份与访问管理 (IAM)
- 基于角色的访问控制 (RBAC)
- 安全管理
- 安全运营中心 (SOC)
## 使用的技术
- Microsoft Defender XDR
- Microsoft Entra ID
- Microsoft 365 安全门户
- Kusto Query Language (KQL)
- Microsoft 安全门户
# 截图
## 1. Microsoft Defender XDR 主页

Microsoft Defender XDR 登录页面,分析师在此监控警报、事件、设备、身份以及整体安全态势。
## 2. 事件仪表板

显示活动的安全事件、严重程度、调查状态以及需要分析师关注的警报摘要。
## 3. 高级狩猎 (KQL)

高级狩猎界面,用于编写 Kusto Query Language (KQL) 查询,以进行威胁狩猎和安全调查。
## 4. KQL 查询结果

显示 KQL 查询返回的结果,允许分析师调查端点活动、进程、设备、用户和安全事件。
## 5. 权限页面

显示 Microsoft Defender XDR 权限设置,用于配置用户访问权限和安全特权。
## 6. Microsoft Entra ID 角色

Microsoft Entra ID 管理员角色概述,用于身份、安全和访问管理。
## 7. 全局管理员角色

显示跨 Microsoft 云服务具有完全管理特权的全局管理员角色。
## 8. 安全操作员角色

显示安全操作员角色,负责调查警报、响应事件和管理安全运营。
## 9. 安全读取者角色

显示安全读取者角色,该角色提供对 Microsoft 安全仪表板、警报、报告和调查的只读访问权限。
## 10. 安全管理员角色

显示安全管理员角色,负责配置 Microsoft 安全策略、保护和安全设置。
# 我学到的知识
- 导航 Microsoft Defender XDR
- 调查安全事件
- 使用高级狩猎与 KQL
- 审查端点安全遥测数据
- 执行基本的威胁狩猎
- 探索 Microsoft Entra ID 管理
- 学习 Microsoft 安全角色分配
- 理解基于角色的访问控制 (RBAC)
- 获得企业级 Microsoft 安全工具的实践经验
# SOC 分析师相关性
本项目展示了 Tier 1 SOC 分析师使用的实用技能,包括:
- 安全监控
- 事件调查
- 威胁狩猎
- 警报分类
- KQL 查询分析
- Microsoft Defender XDR 操作
- Microsoft Entra ID 管理
- 身份与访问管理
- 安全权限管理
## 仓库名称
**Darwin-Microsoft-Defender-XDR-Hunting-Lab**
## 仓库描述
实践 Microsoft Defender XDR 实验,演示事件调查、使用 KQL 进行高级狩猎、Microsoft Entra ID 角色管理和安全管理。涵盖警报分析、威胁狩猎、查询结果和基于角色的访问控制 (RBAC)。
## 作者
**Darwin Brown**
GitHub: https://github.com/browndarwin231-Tech
标签:KQL, Microsoft Defender, 安全运营, 扫描框架, 端点检测与响应, 脱壳工具, 身份访问管理