madmaxx090/Enterprise-SOC-Lab-Elastic-SIEM

GitHub: madmaxx090/Enterprise-SOC-Lab-Elastic-SIEM

使用 Elastic SIEM、Sysmon 和 Fleet Server 搭建的企业级 SOC 实验室,通过攻击模拟与 MITRE ATT&CK 映射实现检测工程和威胁狩猎的完整实践环境。

Stars: 0 | Forks: 0

# Enterprise-SOC-Lab-Elastic-SIEM 企业级 SOC 实验室,使用 Elastic SIEM、Sysmon、Fleet Server、Detection Engineering、Threat Hunting 和 MITRE ATT&CK Mapping。 # 企业级 SOC 实验室 ``` graph LR subgraph Attack_Simulation["Attack Phase"] A[Kali Linux] end subgraph Defense_Ingestion["Telemetry & Ingestion"] B[Windows Endpoint] C[Elastic Agent / Sysmon] end subgraph Centralized_SIEM["Analysis & Response"] D[(Elasticsearch)] E[Kibana SIEM] F[SOC Analyst] end A -->|Attack Traffic| B B -->|Windows Logs| C C -->|HTTPS| D D -->|Search & Analytics| E E -->|Alerts & Investigation| F style A fill:#4A154B,stroke:#333,stroke-width:2px,color:#fff style B fill:#1F4E79,stroke:#333,stroke-width:2px,color:#fff style C fill:#005F73,stroke:#333,stroke-width:2px,color:#fff style D fill:#EE9B00,stroke:#333,stroke-width:2px,color:#fff style E fill:#0A9396,stroke:#333,stroke-width:2px,color:#fff style F fill:#9B2226,stroke:#333,stroke-width:2px,color:#fff style Attack_Simulation fill:#ffffff,stroke:#d9534f style Defense_Ingestion fill:#ffffff,stroke:#5bc0de style Centralized_SIEM fill:#ffffff,stroke:#5cb85c ``` ## 项目概述 本项目演示了如何使用 Elastic Stack 设计和实现家庭版企业安全运营中心 (SOC)。该实验室使用 Sysmon 和 Elastic Agent 收集 Windows 安全遥测数据,将日志集中到 Elasticsearch 中,并通过 Kibana 实现监控、检测工程和威胁狩猎。我们进行了多次攻击模拟,以验证检测规则并将活动映射到 MITRE ATT&CK 框架。 ## 目标 - 构建企业级 SIEM 实验室 - 收集 Windows 安全遥测数据 - 配置 Fleet Server 和 Elastic Agent - 监控 Sysmon 事件 - 模拟真实世界的攻击 - 开发检测规则 - 执行威胁狩猎 - 将检测映射到 MITRE ATT&CK ## 🖥️ 实验室环境 企业级 SOC 实验室是使用 VMware Workstation 在虚拟化环境中构建的。该实验室由一台攻击机 (Kali Linux)、一台受害者终端 (Windows 10) 以及用于集中收集日志、监控和威胁检测的 Elastic Stack 组成。 | **组件** | **描述** | |--------------|-----------------| | **宿主机** | Windows 11 Pro | | **Hypervisor** | VMware Workstation | | **攻击机** | Kali Linux | | **受害者机器** | Windows 10 Pro | | **SIEM 平台** | Elastic Stack (Elasticsearch & Kibana) | | **日志收集** | Elastic Agent | | **终端监控** | Sysmon | | **Agent 管理** | Fleet Server | | **仪表板与可视化** | Kibana | | **操作系统日志** | Windows 事件日志 | | **威胁检测** | Elastic Security 检测规则 | | **威胁狩猎** | Kibana Discover (KQL) |
标签:Elasticsearch, MIT许可证, Sysmon, 安全实验环境, 安全运营中心, 网络映射, 越狱测试