srohith99/microsoft-sentinel-soc-lab-series
GitHub: srohith99/microsoft-sentinel-soc-lab-series
一套基于 Azure 的 Microsoft Sentinel 实操实验系列,涵盖 SIEM 部署、KQL 调查、威胁狩猎和事件响应,帮助蓝队从业者系统性地积累安全运营中心实战经验。
Stars: 0 | Forks: 0
# Microsoft Sentinel SOC 实验系列
## 概述
本仓库记录了一个结构化的、实操性的 Microsoft Sentinel 安全运营中心 (SOC) 实验室,该实验室构建于 Microsoft Azure 之中。
本系列的目标是通过使用 Microsoft Sentinel、Azure Monitor Agent (AMA)、Data Collection Rules (DCR)、Log Analytics Workspace 和 Kusto Query Language (KQL) 进行部署、配置、验证和安全遥测的调查,从而培养实用的蓝队技能。
每个实验都在真实的 Azure 环境中进行,并以企业级的实施指南进行记录,包含架构图、部署流程、调查工作流、截图和技术分析。
## 目标
- 积累使用 Microsoft Sentinel 的实际操作经验。
- 学习基于 Azure 的安全监控。
- 培养 KQL 调查技能。
- 执行 Windows 安全事件分析。
- 了解企业级 SIEM 架构。
- 使用专业标准记录安全实施过程。
## 技术
- Microsoft Azure
- Microsoft Sentinel
- Log Analytics Workspace
- Azure Monitor Agent (AMA)
- Data Collection Rules (DCR)
- Windows Server 2025
- Kusto Query Language (KQL)
- Azure Virtual Machines
- Windows Security Event Logs
## 仓库结构
```
Microsoft-Sentinel-SOC-Lab
│
|── docs/Lab-wise-reports
└── readme.md
```
## 实验路线图
| 实验 | 主题 | 状态 |
|------|-------|--------|
| 实验 01 | 部署 Microsoft Sentinel 并收集 Windows 安全事件 | 已完成 |
| 实验 02 | KQL 基础 | 已规划 |
| 实验 03 | 威胁狩猎 | 已规划 |
| 实验 04 | Analytics Rules | 已规划 |
| 实验 05 | 事件调查 | 已规划 |
| 实验 06 | 使用 Playbooks 实现自动化 | 已规划 |
| 实验 07 | 威胁情报 | 已规划 |
| 实验 08 | 检测工程 | 已规划 |
| 实验 09 | MITRE ATT&CK 映射 | 已规划 |
| 实验 10 | 端到端 SOC 模拟 | 已规划 |
## 实验 01 摘要
实验 01 通过部署所需的 Azure 资源并验证端到端的遥测 pipeline,奠定了 Microsoft Sentinel 环境的基础。
### 涵盖主题
- Resource Group 部署
- Log Analytics Workspace 创建
- 启用 Microsoft Sentinel
- Windows Server 虚拟机部署
- Azure Monitor Agent 安装
- Data Collection Rule 配置
- Windows Security Event 收集
- Heartbeat 验证
- SecurityEvent 验证
- Event ID 分布分析
- Event ID 4688 调查
- PowerShell 进程狩猎
## 展示技能
- Azure 资源部署
- SIEM 部署
- Windows 遥测收集
- Azure Monitor 配置
- Data Collection Rules
- 安全日志分析
- Kusto Query Language (KQL)
- 进程创建调查
- 威胁狩猎基础
## 文档
每个实验包括:
- 目标
- 架构
- 部署流程
- 配置细节
- KQL 查询
- 调查工作流
- 截图
- 技术分析
- 发现
- 最佳实践
- 经验教训
详细的实施报告可在 **Reports** 目录中找到。
## 学习方法
本仓库遵循循序渐进的学习模型。
每个实验都建立在前一个实验的基础之上,逐步引入更多的 Microsoft Sentinel 功能,包括 Analytics Rules、事件管理、威胁狩猎、自动化和检测工程。
## 目标受众
本仓库适用于:
- 网络安全学生
- SOC 分析师
- 蓝队从业者
- Microsoft Sentinel 初学者
- Azure 安全学习者
- 安全工程师
## 参考资料
- Microsoft Learn
- Microsoft Sentinel 文档
- Azure Monitor 文档
- Kusto Query Language 文档
- MITRE ATT&CK 框架
## 免责声明
本仓库仅供教育和研究目的使用。
所有的演示、调查和配置均在作者拥有的受控 Microsoft Azure 实验室环境中进行。
未对未经授权的系统进行任何测试或安全评估。
## 作者
**S. Rohith**
工程学士 (B.E.), 计算机科学与工程
(IoT, 网络安全与区块链技术)
BMS College of Engineering
Microsoft Sentinel SOC 实验系列
## 概述
本仓库记录了一个结构化的、实操性的 Microsoft Sentinel 安全运营中心 (SOC) 实验室,该实验室构建于 Microsoft Azure 之中。
本系列的目标是通过使用 Microsoft Sentinel、Azure Monitor Agent (AMA)、Data Collection Rules (DCR)、Log Analytics Workspace 和 Kusto Query Language (KQL) 进行部署、配置、验证和安全遥测的调查,从而培养实用的蓝队技能。
每个实验都在真实的 Azure 环境中进行,并以企业级的实施指南进行记录,包含架构图、部署流程、调查工作流、截图和技术分析。
## 目标
- 积累使用 Microsoft Sentinel 的实际操作经验。
- 学习基于 Azure 的安全监控。
- 培养 KQL 调查技能。
- 执行 Windows 安全事件分析。
- 了解企业级 SIEM 架构。
- 使用专业标准记录安全实施过程。
## 技术
- Microsoft Azure
- Microsoft Sentinel
- Log Analytics Workspace
- Azure Monitor Agent (AMA)
- Data Collection Rules (DCR)
- Windows Server 2025
- Kusto Query Language (KQL)
- Azure Virtual Machines
- Windows Security Event Logs
## 仓库结构
```
Microsoft-Sentinel-SOC-Lab
│
|── docs/Lab-wise-reports
└── readme.md
```
## 实验路线图
| 实验 | 主题 | 状态 |
|------|-------|--------|
| 实验 01 | 部署 Microsoft Sentinel 并收集 Windows 安全事件 | 已完成 |
| 实验 02 | KQL 基础 | 已规划 |
| 实验 03 | 威胁狩猎 | 已规划 |
| 实验 04 | Analytics Rules | 已规划 |
| 实验 05 | 事件调查 | 已规划 |
| 实验 06 | 使用 Playbooks 实现自动化 | 已规划 |
| 实验 07 | 威胁情报 | 已规划 |
| 实验 08 | 检测工程 | 已规划 |
| 实验 09 | MITRE ATT&CK 映射 | 已规划 |
| 实验 10 | 端到端 SOC 模拟 | 已规划 |
## 实验 01 摘要
实验 01 通过部署所需的 Azure 资源并验证端到端的遥测 pipeline,奠定了 Microsoft Sentinel 环境的基础。
### 涵盖主题
- Resource Group 部署
- Log Analytics Workspace 创建
- 启用 Microsoft Sentinel
- Windows Server 虚拟机部署
- Azure Monitor Agent 安装
- Data Collection Rule 配置
- Windows Security Event 收集
- Heartbeat 验证
- SecurityEvent 验证
- Event ID 分布分析
- Event ID 4688 调查
- PowerShell 进程狩猎
## 展示技能
- Azure 资源部署
- SIEM 部署
- Windows 遥测收集
- Azure Monitor 配置
- Data Collection Rules
- 安全日志分析
- Kusto Query Language (KQL)
- 进程创建调查
- 威胁狩猎基础
## 文档
每个实验包括:
- 目标
- 架构
- 部署流程
- 配置细节
- KQL 查询
- 调查工作流
- 截图
- 技术分析
- 发现
- 最佳实践
- 经验教训
详细的实施报告可在 **Reports** 目录中找到。
## 学习方法
本仓库遵循循序渐进的学习模型。
每个实验都建立在前一个实验的基础之上,逐步引入更多的 Microsoft Sentinel 功能,包括 Analytics Rules、事件管理、威胁狩猎、自动化和检测工程。
## 目标受众
本仓库适用于:
- 网络安全学生
- SOC 分析师
- 蓝队从业者
- Microsoft Sentinel 初学者
- Azure 安全学习者
- 安全工程师
## 参考资料
- Microsoft Learn
- Microsoft Sentinel 文档
- Azure Monitor 文档
- Kusto Query Language 文档
- MITRE ATT&CK 框架
## 免责声明
本仓库仅供教育和研究目的使用。
所有的演示、调查和配置均在作者拥有的受控 Microsoft Azure 实验室环境中进行。
未对未经授权的系统进行任何测试或安全评估。
## 作者
**S. Rohith**
工程学士 (B.E.), 计算机科学与工程
(IoT, 网络安全与区块链技术)
BMS College of Engineering
Microsoft Sentinel SOC 实验系列标签:Azure, KQL, Microsoft Sentinel, 安全运营, 扫描框架, 管理员页面发现