srohith99/microsoft-sentinel-soc-lab-series

GitHub: srohith99/microsoft-sentinel-soc-lab-series

一套基于 Azure 的 Microsoft Sentinel 实操实验系列,涵盖 SIEM 部署、KQL 调查、威胁狩猎和事件响应,帮助蓝队从业者系统性地积累安全运营中心实战经验。

Stars: 0 | Forks: 0

# Microsoft Sentinel SOC 实验系列 banner ## 概述 本仓库记录了一个结构化的、实操性的 Microsoft Sentinel 安全运营中心 (SOC) 实验室,该实验室构建于 Microsoft Azure 之中。 本系列的目标是通过使用 Microsoft Sentinel、Azure Monitor Agent (AMA)、Data Collection Rules (DCR)、Log Analytics Workspace 和 Kusto Query Language (KQL) 进行部署、配置、验证和安全遥测的调查,从而培养实用的蓝队技能。 每个实验都在真实的 Azure 环境中进行,并以企业级的实施指南进行记录,包含架构图、部署流程、调查工作流、截图和技术分析。 ## 目标 - 积累使用 Microsoft Sentinel 的实际操作经验。 - 学习基于 Azure 的安全监控。 - 培养 KQL 调查技能。 - 执行 Windows 安全事件分析。 - 了解企业级 SIEM 架构。 - 使用专业标准记录安全实施过程。 ## 技术 - Microsoft Azure - Microsoft Sentinel - Log Analytics Workspace - Azure Monitor Agent (AMA) - Data Collection Rules (DCR) - Windows Server 2025 - Kusto Query Language (KQL) - Azure Virtual Machines - Windows Security Event Logs ## 仓库结构 ``` Microsoft-Sentinel-SOC-Lab │ |── docs/Lab-wise-reports └── readme.md ``` ## 实验路线图 | 实验 | 主题 | 状态 | |------|-------|--------| | 实验 01 | 部署 Microsoft Sentinel 并收集 Windows 安全事件 | 已完成 | | 实验 02 | KQL 基础 | 已规划 | | 实验 03 | 威胁狩猎 | 已规划 | | 实验 04 | Analytics Rules | 已规划 | | 实验 05 | 事件调查 | 已规划 | | 实验 06 | 使用 Playbooks 实现自动化 | 已规划 | | 实验 07 | 威胁情报 | 已规划 | | 实验 08 | 检测工程 | 已规划 | | 实验 09 | MITRE ATT&CK 映射 | 已规划 | | 实验 10 | 端到端 SOC 模拟 | 已规划 | ## 实验 01 摘要 实验 01 通过部署所需的 Azure 资源并验证端到端的遥测 pipeline,奠定了 Microsoft Sentinel 环境的基础。 ### 涵盖主题 - Resource Group 部署 - Log Analytics Workspace 创建 - 启用 Microsoft Sentinel - Windows Server 虚拟机部署 - Azure Monitor Agent 安装 - Data Collection Rule 配置 - Windows Security Event 收集 - Heartbeat 验证 - SecurityEvent 验证 - Event ID 分布分析 - Event ID 4688 调查 - PowerShell 进程狩猎 ## 展示技能 - Azure 资源部署 - SIEM 部署 - Windows 遥测收集 - Azure Monitor 配置 - Data Collection Rules - 安全日志分析 - Kusto Query Language (KQL) - 进程创建调查 - 威胁狩猎基础 ## 文档 每个实验包括: - 目标 - 架构 - 部署流程 - 配置细节 - KQL 查询 - 调查工作流 - 截图 - 技术分析 - 发现 - 最佳实践 - 经验教训 详细的实施报告可在 **Reports** 目录中找到。 ## 学习方法 本仓库遵循循序渐进的学习模型。 每个实验都建立在前一个实验的基础之上,逐步引入更多的 Microsoft Sentinel 功能,包括 Analytics Rules、事件管理、威胁狩猎、自动化和检测工程。 ## 目标受众 本仓库适用于: - 网络安全学生 - SOC 分析师 - 蓝队从业者 - Microsoft Sentinel 初学者 - Azure 安全学习者 - 安全工程师 ## 参考资料 - Microsoft Learn - Microsoft Sentinel 文档 - Azure Monitor 文档 - Kusto Query Language 文档 - MITRE ATT&CK 框架 ## 免责声明 本仓库仅供教育和研究目的使用。 所有的演示、调查和配置均在作者拥有的受控 Microsoft Azure 实验室环境中进行。 未对未经授权的系统进行任何测试或安全评估。 ## 作者 **S. Rohith** 工程学士 (B.E.), 计算机科学与工程 (IoT, 网络安全与区块链技术) BMS College of Engineering Microsoft Sentinel SOC 实验系列
标签:Azure, KQL, Microsoft Sentinel, 安全运营, 扫描框架, 管理员页面发现