SaharAlmarzooq/Case-003-SOC-Incident-Investigation
GitHub: SaharAlmarzooq/Case-003-SOC-Incident-Investigation
基于TryHackMe SOC模拟环境的安全事件调查实战案例库,记录了网络钓鱼和防火墙告警的完整调查流程与报告。
Stars: 0 | Forks: 0
# 🛡️ 案例 #003 – SOC 事件调查





## 📌 项目概述
本项目记录了在 **TryHackMe** 的 **SOC Simulator** 房间中完成的多项安全告警调查。
在此实验期间,我通过分析电子邮件、验证入侵指标 (IOC)、审查 Splunk 日志、关联多个日志源的事件、评估每起事件的影响,并根据现有证据确定是否需要升级,对网络钓鱼和防火墙告警进行了调查。
本项目展示了从初始告警分诊到最终事件报告的实用 SOC Analyst 调查工作流程。
## 🧩 场景
在此模拟中,我承担了 **SOC Analyst** 的角色,负责调查企业环境中生成的多项安全告警。
每项告警都需要:
- 审查告警详情。
- 识别入侵指标 (IOC)。
- 验证可疑 URL。
- 在 Splunk 中调查相关事件。
- 关联电子邮件和防火墙日志。
- 评估影响。
- 对告警进行分类。
- 确定是否需要升级。
- 生成事件报告。
## 🎯 目标
- 调查与网络钓鱼相关的告警。
- 分析电子邮件和防火墙日志。
- 验证入侵指标 (IOC)。
- 使用 Splunk 执行调查。
- 关联多个日志源的证据。
- 准确分类告警。
- 评估事件影响。
- 基于证据做出升级决策。
- 生成专业的事件报告。
## 🖥️ 实验环境
| 组件 | 技术 |
|-----------|------------|
| 平台 | TryHackMe |
| 房间 | SOC Simulator |
| SIEM | Splunk |
| 数据源 | 电子邮件日志, 防火墙日志 |
| IOC 验证 | URL 信誉分析 |
## 🔍 调查工作流程
每次调查都使用了以下工作流程:
1. 审查告警详情。
2. 提取入侵指标 (IOC)。
3. 验证可疑 URL。
4. 在 Splunk 中搜索相关事件。
5. 关联电子邮件和防火墙日志。
6. 评估总体影响。
7. 对告警进行分类。
8. 决定是否需要升级。
9. 记录调查过程。
## 📊 告警摘要
| 告警 ID | 告警类型 | 分类 | 升级 |
|----------|------------|----------------|------------|
| 8814 | 网络钓鱼 | 误报 | 否 |
| 8815 | 网络钓鱼 | 真阳性 | 否 |
| 8816 | 防火墙 | 真阳性 | 否 |
| 8817 | 网络钓鱼 | 真阳性 | 是 |
## 🛠️ 展示技能
- SOC 告警分诊
- 网络钓鱼电子邮件分析
- Splunk 调查
- 防火墙日志分析
- IOC 验证
- 安全事件关联
- 事件分类
- 风险评估
- 升级决策制定
- 事件报告
## 📚 关键要点
本项目巩固了几个重要的 SOC 概念:
- 并非每个真阳性都需要升级。
- 防火墙等安全控制可以在产生影响之前成功控制威胁。
- 在做出决定之前,应始终完成 IOC 验证。
- 关联多个日志源可提高调查的准确性。
- 升级决策应基于证据和业务影响。
- 事件报告应清楚地标明受影响的用户、时间线、指标、发现结果以及建议的修复措施。
## 📷 截图
本仓库包含展示以下内容的截图:
- SOC 仪表板
- 告警调查
- URL 信誉分析
- Splunk 调查
- 防火墙事件
- 实验成功完成 (100%)
## 📁 仓库结构
```
Case-003-SOC-Incident-Investigation
│
├── README.md
│
├── Reports
│ ├── Alert-8814.md
│ ├── Alert-8815.md
│ ├── Alert-8816.md
│ └── Alert-8817.md
│
└── Screenshots
├── SOC-Dashboard.png
├── Alert-8814.png
├── Alert-8815.png
├── Alert-8816.png
├── Alert-8817.png
├── URL-Clean.png
├── URL-Malicious.png
├── Firewall-Blocked.png
├── Firewall-Allowed.png
└── Completion-100.png
```
## ✅ 结论
完成这项 SOC 模拟提供了宝贵的实践经验,即使用基于证据的调查流程来调查安全告警。
在整个实验过程中,我增强了自己在网络钓鱼分析、Splunk 日志调查、防火墙分析、事件关联、事件分类、影响评估、升级决策制定以及专业事件报告方面的实践技能。
标签:安全分析师, 安全运营, 扫描框架, 网络安全, 防御加固, 隐私保护