SaharAlmarzooq/Case-003-SOC-Incident-Investigation

GitHub: SaharAlmarzooq/Case-003-SOC-Incident-Investigation

基于TryHackMe SOC模拟环境的安全事件调查实战案例库,记录了网络钓鱼和防火墙告警的完整调查流程与报告。

Stars: 0 | Forks: 0

# 🛡️ 案例 #003 – SOC 事件调查 ![TryHackMe](https://img.shields.io/badge/TryHackMe-SOC%20Simulator-red?logo=tryhackme&logoColor=white) ![Splunk](https://img.shields.io/badge/SIEM-Splunk-000000?logo=splunk) ![SOC](https://img.shields.io/badge/SOC-Alert%20Investigation-blue) ![Phishing](https://img.shields.io/badge/Threat-Phishing-orange) ![Status](https://img.shields.io/badge/Project-Completed-brightgreen) ## 📌 项目概述 本项目记录了在 **TryHackMe** 的 **SOC Simulator** 房间中完成的多项安全告警调查。 在此实验期间,我通过分析电子邮件、验证入侵指标 (IOC)、审查 Splunk 日志、关联多个日志源的事件、评估每起事件的影响,并根据现有证据确定是否需要升级,对网络钓鱼和防火墙告警进行了调查。 本项目展示了从初始告警分诊到最终事件报告的实用 SOC Analyst 调查工作流程。 ## 🧩 场景 在此模拟中,我承担了 **SOC Analyst** 的角色,负责调查企业环境中生成的多项安全告警。 每项告警都需要: - 审查告警详情。 - 识别入侵指标 (IOC)。 - 验证可疑 URL。 - 在 Splunk 中调查相关事件。 - 关联电子邮件和防火墙日志。 - 评估影响。 - 对告警进行分类。 - 确定是否需要升级。 - 生成事件报告。 ## 🎯 目标 - 调查与网络钓鱼相关的告警。 - 分析电子邮件和防火墙日志。 - 验证入侵指标 (IOC)。 - 使用 Splunk 执行调查。 - 关联多个日志源的证据。 - 准确分类告警。 - 评估事件影响。 - 基于证据做出升级决策。 - 生成专业的事件报告。 ## 🖥️ 实验环境 | 组件 | 技术 | |-----------|------------| | 平台 | TryHackMe | | 房间 | SOC Simulator | | SIEM | Splunk | | 数据源 | 电子邮件日志, 防火墙日志 | | IOC 验证 | URL 信誉分析 | ## 🔍 调查工作流程 每次调查都使用了以下工作流程: 1. 审查告警详情。 2. 提取入侵指标 (IOC)。 3. 验证可疑 URL。 4. 在 Splunk 中搜索相关事件。 5. 关联电子邮件和防火墙日志。 6. 评估总体影响。 7. 对告警进行分类。 8. 决定是否需要升级。 9. 记录调查过程。 ## 📊 告警摘要 | 告警 ID | 告警类型 | 分类 | 升级 | |----------|------------|----------------|------------| | 8814 | 网络钓鱼 | 误报 | 否 | | 8815 | 网络钓鱼 | 真阳性 | 否 | | 8816 | 防火墙 | 真阳性 | 否 | | 8817 | 网络钓鱼 | 真阳性 | 是 | ## 🛠️ 展示技能 - SOC 告警分诊 - 网络钓鱼电子邮件分析 - Splunk 调查 - 防火墙日志分析 - IOC 验证 - 安全事件关联 - 事件分类 - 风险评估 - 升级决策制定 - 事件报告 ## 📚 关键要点 本项目巩固了几个重要的 SOC 概念: - 并非每个真阳性都需要升级。 - 防火墙等安全控制可以在产生影响之前成功控制威胁。 - 在做出决定之前,应始终完成 IOC 验证。 - 关联多个日志源可提高调查的准确性。 - 升级决策应基于证据和业务影响。 - 事件报告应清楚地标明受影响的用户、时间线、指标、发现结果以及建议的修复措施。 ## 📷 截图 本仓库包含展示以下内容的截图: - SOC 仪表板 - 告警调查 - URL 信誉分析 - Splunk 调查 - 防火墙事件 - 实验成功完成 (100%) ## 📁 仓库结构 ``` Case-003-SOC-Incident-Investigation │ ├── README.md │ ├── Reports │ ├── Alert-8814.md │ ├── Alert-8815.md │ ├── Alert-8816.md │ └── Alert-8817.md │ └── Screenshots ├── SOC-Dashboard.png ├── Alert-8814.png ├── Alert-8815.png ├── Alert-8816.png ├── Alert-8817.png ├── URL-Clean.png ├── URL-Malicious.png ├── Firewall-Blocked.png ├── Firewall-Allowed.png └── Completion-100.png ``` ## ✅ 结论 完成这项 SOC 模拟提供了宝贵的实践经验,即使用基于证据的调查流程来调查安全告警。 在整个实验过程中,我增强了自己在网络钓鱼分析、Splunk 日志调查、防火墙分析、事件关联、事件分类、影响评估、升级决策制定以及专业事件报告方面的实践技能。
标签:安全分析师, 安全运营, 扫描框架, 网络安全, 防御加固, 隐私保护