madmaxx090/Enterprise-SOC-Lab-Elastic-SIEM
GitHub: madmaxx090/Enterprise-SOC-Lab-Elastic-SIEM
使用 Elastic SIEM、Sysmon 和 Fleet Server 搭建的企业级 SOC 实验室,通过攻击模拟与 MITRE ATT&CK 映射实现检测工程和威胁狩猎的完整实践环境。
Stars: 0 | Forks: 0
# Enterprise-SOC-Lab-Elastic-SIEM
企业级 SOC 实验室,使用 Elastic SIEM、Sysmon、Fleet Server、Detection Engineering、Threat Hunting 和 MITRE ATT&CK Mapping。
# 企业级 SOC 实验室
```
graph LR
subgraph Attack_Simulation["Attack Phase"]
A[Kali Linux]
end
subgraph Defense_Ingestion["Telemetry & Ingestion"]
B[Windows Endpoint]
C[Elastic Agent / Sysmon]
end
subgraph Centralized_SIEM["Analysis & Response"]
D[(Elasticsearch)]
E[Kibana SIEM]
F[SOC Analyst]
end
A -->|Attack Traffic| B
B -->|Windows Logs| C
C -->|HTTPS| D
D -->|Search & Analytics| E
E -->|Alerts & Investigation| F
style A fill:#4A154B,stroke:#333,stroke-width:2px,color:#fff
style B fill:#1F4E79,stroke:#333,stroke-width:2px,color:#fff
style C fill:#005F73,stroke:#333,stroke-width:2px,color:#fff
style D fill:#EE9B00,stroke:#333,stroke-width:2px,color:#fff
style E fill:#0A9396,stroke:#333,stroke-width:2px,color:#fff
style F fill:#9B2226,stroke:#333,stroke-width:2px,color:#fff
style Attack_Simulation fill:#ffffff,stroke:#d9534f
style Defense_Ingestion fill:#ffffff,stroke:#5bc0de
style Centralized_SIEM fill:#ffffff,stroke:#5cb85c
```
## 项目概述
本项目演示了如何使用 Elastic Stack 设计和实现家庭版企业安全运营中心 (SOC)。该实验室使用 Sysmon 和 Elastic Agent 收集 Windows 安全遥测数据,将日志集中到 Elasticsearch 中,并通过 Kibana 实现监控、检测工程和威胁狩猎。我们进行了多次攻击模拟,以验证检测规则并将活动映射到 MITRE ATT&CK 框架。
## 目标
- 构建企业级 SIEM 实验室
- 收集 Windows 安全遥测数据
- 配置 Fleet Server 和 Elastic Agent
- 监控 Sysmon 事件
- 模拟真实世界的攻击
- 开发检测规则
- 执行威胁狩猎
- 将检测映射到 MITRE ATT&CK
## 🖥️ 实验室环境
企业级 SOC 实验室是使用 VMware Workstation 在虚拟化环境中构建的。该实验室由一台攻击机 (Kali Linux)、一台受害者终端 (Windows 10) 以及用于集中收集日志、监控和威胁检测的 Elastic Stack 组成。
| **组件** | **描述** |
|--------------|-----------------|
| **宿主机** | Windows 11 Pro |
| **Hypervisor** | VMware Workstation |
| **攻击机** | Kali Linux |
| **受害者机器** | Windows 10 Pro |
| **SIEM 平台** | Elastic Stack (Elasticsearch & Kibana) |
| **日志收集** | Elastic Agent |
| **终端监控** | Sysmon |
| **Agent 管理** | Fleet Server |
| **仪表板与可视化** | Kibana |
| **操作系统日志** | Windows 事件日志 |
| **威胁检测** | Elastic Security 检测规则 |
| **威胁狩猎** | Kibana Discover (KQL) |
标签:Elasticsearch, MIT许可证, Sysmon, 安全实验环境, 安全运营中心, 网络映射, 越狱测试