guty09/enterprise-home-soc

GitHub: guty09/enterprise-home-soc

企业级家庭安全运营中心项目,复刻真实企业 SOC 架构与运营流程,实现多源安全遥测的集中收集、规范化与监控。

Stars: 0 | Forks: 0

企业级家庭 SOC 概述 企业级家庭 SOC(Enterprise Home SOC)是一个长期的网络安全工程项目,旨在复刻企业安全运营中心 (SOC) 的架构、工作流程和运营职责。该项目并非作为一个简单的虚拟实验室运行,而是专注于构建一个可重用的安全平台,能够从多种企业技术中收集、规范化、监控和调查安全遥测数据。 主要目标是展示在安全运营中心、检测工程团队、蓝队和安全工程组织中常用技术的实践经验。每个组件的部署、配置、文档记录和验证都如同支持生产环境一般进行。 该实验室分多个阶段进行开发,每个阶段都引入额外的企业功能,同时在整个项目中保持可重用的工程标准。 目前的开发领域包括: 企业 SIEM 管理 端点遥测收集 Windows 安全监控 Cisco 防火墙监控 检测工程 威胁狩猎 事件响应 安全仪表盘工程 知识对象开发 搜索时数据规范化 与许多仅演示工具安装的家庭实验室不同,本仓库重点解释每项技术是如何被工程化的,为何做出特定的设计决策,以及这些决策如何改进安全运营。 每个仪表盘、字段提取、转换、SPL 搜索和检测都被视为可重用的工程工作,而非一次性的演示。 项目目标 创建此项目是为了模拟企业安全运营团队执行的职责,同时提供一个结构化的环境来学习和记录安全工程实践。 主要项目目标包括: 构建企业级安全运营中心 部署和管理 Splunk Enterprise 集中化端点和网络遥测 设计可重用的 Splunk 知识对象 规范化来自多个数据源的安全事件 构建运营级 SOC 仪表盘 开发自定义 SPL 检测 执行威胁狩猎调查 创建事件响应 playbook 记录工程决策 展示企业安全运维 每个已完成的阶段都会成为下一阶段开发的可重用基础。 当前项目状态 ✅ 第一阶段 —— 已完成 企业日志基础设施已成功部署。 已完成的工作包括: Splunk Enterprise 部署 Windows 端点接入 Splunk Universal Forwarder 部署 Windows 安全日志摄取 Microsoft Sysmon 部署 Sysmon 配置验证 专用 Sysmon 索引 端点遥测验证 ✅ 第二阶段 —— 已完成 企业防火墙监控已成功集成。 已完成的工作包括: Cisco Firepower syslog 摄取 UDP syslog 接收器配置 搜索时字段规范化 基于 REPORT 的字段提取 可重用的字段转换 Cisco FTD 知识对象 运营级防火墙仪表盘 防火墙分析 事件验证 仪表盘工程 🚧 第三阶段 —— 进行中 检测工程 计划的工作包括: 关联搜索 安全警报 检测规则 定时搜索 IOC 监控 威胁检测 警报优先级排序 基于风险的监控 ⏳ 未来阶段 第四阶段 威胁狩猎与事件响应 第五阶段 企业扩展 Active Directory 集成 Linux 遥测 额外的网络设备 多源关联 企业报告 安全自动化 实验室架构 企业级家庭 SOC 将端点遥测与企业防火墙监控相结合,创建了一个集中式的安全监控环境。 从宏观上看,Windows 生成的端点日志通过 Splunk Universal Forwarder 转发到 Splunk Enterprise。Microsoft Sysmon 通过提供详细的进程创建、网络连接、注册表活动和文件系统遥测,补充了原生的 Windows 安全日志。 网络可见性由作为边界安全设备运行的 Cisco Firepower 1010 下一代防火墙提供。防火墙事件通过 syslog 导出并直接摄取到 Splunk Enterprise 中,搜索时知识对象在此将遥测数据规范化为可重用的字段。 这些规范化的事件成为了仪表盘、检测、调查和未来关联搜索的基础。 该架构有意将遥测收集与分析分离开来,镜像了企业 SOC 部署中多数据源集中到 SIEM 平台的模式。 ``` Internet │ Cisco Firepower 1010 │ Cisco Catalyst Switch ┌───────────────┼────────────────┐ │ │ │ Windows 11 Kali Linux Rocky Linux │ Splunk Universal Forwarder │ Windows Security Logs │ Sysmon │ Splunk Enterprise │ ``` 仪表盘 │ 检测 │ 威胁狩猎 硬件基础设施 企业级家庭 SOC 使用专用的网络硬件构建,以模拟企业环境,而不是仅仅依赖虚拟网络。 核心基础设施 Windows 11 工作站 Cisco Firepower 1010 NGFW Cisco Catalyst 2100 交换机 Netgear R7000 接入点 虚拟机 Kali Linux Rocky Linux 计划系统 Windows Active Directory 额外的 Linux 服务器 企业客户端 软件栈 企业级家庭 SOC 使用现代安全运营中心中常见的企业级技术。每个组件在遥测收集和监控 pipeline 中都发挥着特定的作用,同时保持足够的模块化以支持未来的扩展。 安全信息与事件管理 (SIEM) Splunk Enterprise Splunk Enterprise 作为中央 SIEM 平台,负责收集、索引、搜索、分析和可视化整个环境中生成的安全遥测数据。 当前的职责包括: 日志收集 事件索引 数据规范化 搜索时字段提取 仪表盘可视化 安全调查 威胁狩猎 检测工程 报告 随着额外阶段的完成,Splunk 还将承载定时关联搜索、告警、事件工作流和检测内容。 端点监控 Microsoft Sysmon Microsoft Sysmon 提供了超越原生 Windows 安全事件日志的详细端点遥测。 Sysmon 捕获有价值的安全事件,包括: 进程创建 进程终止 网络连接 驱动加载 镜像加载 文件创建 注册表修改 命名管道 WMI 活动 DNS 查询 剪贴板访问 进程访问 文件删除 与标准的 Windows 日志不同,Sysmon 提供了现代威胁检测和取证调查通常所需的可见性级别。 Windows 安全日志 原生的 Windows 安全审计通过记录操作系统的身份验证和授权事件来补充 Sysmon。 示例包括: 成功登录 失败登录 账户锁定 组成员身份变更 权限分配 用户创建 服务安装 策略更改 凭据验证 Windows 安全日志和 Sysmon 共同提供了全面的端点可见性。 Splunk Universal Forwarder Splunk Universal Forwarder 安装在被监控的系统上,以安全地将遥测数据传输到 Splunk Enterprise。 职责包括: 端点日志转发 可靠的事件交付 高带宽效率的传输 极低的端点资源占用 安全通信 Universal Forwarder 持续监控已配置的事件源,并近实时地转发新事件。 网络安全 Cisco Firepower 1010 网络可见性由作为主要边界安全设备运行的 Cisco Firepower 1010 下一代防火墙提供。 防火墙遥测包括: 连接事件 访问控制策略决策 协议信息 源地址 目标地址 源端口 目标端口 安全区域 接口信息 连接持续时间 ICMP 活动 TCP 活动 UDP 活动 这些事件通过展示主机间如何通过网络进行通信,提供了宝贵的上下文,补充了端点遥测。 Cisco Firepower 设备管理器 (FDM) 防火墙管理使用 Cisco Firepower 设备管理器进行。 配置任务包括: 访问控制策略 安全区域 接口配置 Syslog 配置 日志级别 规则管理 对象管理 路由 NAT 策略 使用 FDM 允许防火墙配置与 Splunk 保持分离,同时将运营遥测数据导出到 SIEM 中。 遥测 Pipeline 该项目的主要目标之一是构建一个可靠的遥测 pipeline,以支持未来的检测工程。 遥测 pipeline 由几个独立的阶段组成。 阶段 1 —— 事件生成 安全事件源自整个实验室中的多个来源。 示例包括: Windows 用户登录 身份验证失败 进程创建 注册表活动 文件活动 Sysmon 网络连接 命令执行 进程树 DLL 加载 驱动加载 Cisco Firepower 防火墙决策 连接事件 协议元数据 访问控制规则 接口活动 每个系统独立生成事件。 阶段 2 —— 事件收集 事件生成后,将使用适当的收集机制收集遥测数据。 Windows 端点事件通过以下方式转发: Splunk Universal Forwarder 防火墙事件通过以下方式导出: UDP Syslog 这种分离反映了企业部署中常见的情况,即端点和网络基础设施使用不同的收集方法。 阶段 3 —— 事件摄取 Splunk Enterprise 接收来自多个摄取 pipeline 的遥测数据。 当前的摄取方法包括: Windows Splunk 转发 TCP 端口 9997 Cisco Firepower Syslog 接收器 UDP 端口 5514 Splunk 对传入事件进行索引,同时保留原始事件数据以供将来分析。 阶段 4 —— 搜索时处理 Cisco Firepower 事件不是在摄取期间修改传入数据,而是在搜索时进行规范化。 搜索时处理具有以下几个优点: 保持原始事件不变。 知识对象可重复使用。 解析逻辑无需重新索引数据即可演进。 多个搜索可以重用相同的规范化字段。 仪表盘和检测保持一致。 这种方法遵循了 Splunk 关于可重用工程的最佳实践。 阶段 5 —— 字段规范化 原始的 Cisco Firepower 事件包含大量的键值数据。 字段转换将这些信息转换为整个项目中使用的规范化字段。 示例包括: 原始值 规范化字段 SrcIP SrcIP DstIP DstIP SrcPort SrcPort DstPort DstPort Protocol Protocol ConnectionID ConnectionID AccessControlRuleAction AccessControlRuleAction EventPriority EventPriority IngressZone IngressZone EgressZone EgressZone 由于这些字段只进行一次规范化,因此每个仪表盘、搜索、报告和未来的检测都会自动受益于相同的工程工作。 阶段 6 —— 运营使用 一旦规范化,遥测数据将立即用于: 仪表盘 SPL 搜索 报告 告警 检测规则 威胁狩猎 事件响应 调查 安全分析 这种分层架构允许项目随着新遥测源和检测内容的添加而自然扩展。 第一阶段 —— SOC 基础 第一阶段建立了支持企业安全监控所需的核心基础设施。 第一阶段没有立即构建仪表盘或检测,而是将重点放在创建可靠的遥测 pipeline 上。SIEM 的价值仅取决于它接收到的数据,因此第一个里程碑是确保端点遥测被一致地收集、转发、索引和搜索。 第一阶段的实施围绕四个主要组件进行: Splunk Enterprise 部署 Windows 安全事件收集 Microsoft Sysmon 部署 Splunk Universal Forwarder 配置 这些组件共同创建了后续每个阶段所依赖的基础。 Splunk Enterprise 部署 Splunk Enterprise 作为企业级家庭 SOC 的运营核心。每个日志源、仪表盘、搜索、报告、检测和调查最终都依赖于 SIEM 平台来收集和组织安全遥测。 该部署旨在模拟小型企业 SOC,同时在家庭实验室中保持易于管理。该平台不依赖演示数据,而是摄取由环境中运行的系统生成的实时遥测。 当前的职责包括: 接收来自多个来源的遥测 索引原始事件 提供集中式搜索功能 规范化安全数据 构建运营仪表盘 支持未来的检测 支持威胁狩猎 支持事件调查 之所以特意选择 Splunk Enterprise,是因为它仍然是企业环境中最广泛部署的 SIEM 平台之一。 Splunk 配置 初始部署侧重于在引入其他数据源之前建立一个稳定的平台。 核心配置任务包括: Splunk Enterprise 安装 管理员账户配置 本地索引验证 网络连接验证 TCP 接收配置 UDP syslog 配置 索引验证 搜索验证 在开发任何仪表盘或检测之前,每个摄取 pipeline 都经过了独立测试,以确保可靠的事件收集。 Windows 事件收集 集成到 SOC 中的第一个遥测源是 Windows 安全事件日志。 原生的 Windows 审计提供了有价值的身份验证和授权数据,这些数据构成了许多企业安全调查的基础。 监控活动的示例包括: 身份验证 成功登录 失败登录 注销 凭据验证 账户管理 用户创建 用户删除 组成员身份变更 密码更改 权限活动 分配特殊权限 管理员登录 策略更改 系统活动 服务安装 计划任务 安全策略更新 收集这些事件在引入增强的遥测之前,为端点可见性建立了一个基线。 Sysmon 部署 尽管 Windows 安全日志提供了有价值的信息,但它们并未暴露许多现代检测工程所需的底层事件。 部署 Microsoft Sysmon 是为了显著扩大端点的可见性。 Sysmon 持续记录操作系统的活动,而这些活动通过默认的 Windows 审计是无法获取的。 遥测包括: 进程活动 进程创建 父进程关系 命令行参数 进程 GUID 网络活动 出站连接 目标地址 目标端口 协议信息 注册表监控 注册表键创建 注册表修改 注册表删除 文件监控 文件创建 文件删除 文件时间更改 驱动监控 驱动加载 镜像加载 额外安全事件 DNS 查询 剪贴板访问 WMI 活动 管道创建 管道连接 这些额外的遥测极大地提高了调查期间的可见性,并实现了未来的行为检测。 Splunk Universal Forwarder 为了集中化端点遥测,在 Windows 工作站上安装了 Splunk Universal Forwarder。 Universal Forwarder 持续监控已配置的日志源,并将新生成的事件转发到 Splunk Enterprise。 配置的输入包括: Windows 安全 Sysmon 操作日志 转发目标: Splunk Enterprise TCP 9997 这种架构镜像了企业环境,轻量级 forwarder 将遥测数据传输到集中式索引基础设施。 遥测验证 收集遥测只是第一步。 还必须验证每个数据源,以确保事件是可搜索的、完整的且被一致地索引。 验证活动包括: Windows 安全 成功登录 失败登录 管理员登录 权限分配 Sysmon 进程创建 网络连接 注册表活动 文件活动 搜索确认: 事件成功索引 正确的 sourcetype 准确的时间戳可搜索的字段 连续的事件流 只有在验证完成后,开发才进入仪表盘工程阶段。 工程决策 为什么要先构建遥测 Pipeline? 许多实验室环境在安装 Splunk 后立即创建仪表盘。 该项目有意采取了相反的方法。 目标是在开发可视化或检测之前构建可靠的遥测 pipeline。 原因包括: 可靠的遥测产生可靠的检测。 仪表盘只有在有可信数据支持时才有用。 搜索时工程依赖于一致的事件格式。 检测工程永远不应为了弥补糟糕的数据质量而存在。 建立稳定的摄取 pipeline 减少了项目后期的故障排除工作,并为未来阶段创建了可重用的基础设施。 第一阶段成果 在第一阶段结束时,企业级家庭 SOC 已成功实现: ✅ Splunk Enterprise 部署 ✅ Windows 端点接入 ✅ Splunk Universal Forwarder ✅ Windows 安全日志收集 ✅ Microsoft Sysmon 部署 ✅ Sysmon 操作日志记录 ✅ 专用端点遥测 ✅ 搜索验证 ✅ 可靠的事件摄取 ✅ 未来检测工程的基础 第一阶段将环境从一个孤立的工作站转变为一个集中式日志平台,能够支持企业安全监控。 过渡到第二阶段 随着端点遥测成功部署和验证,下一个目标是扩大可见性,超越单个主机。 企业 SOC 分析师需要端点和网络遥测,才能有效地调查安全事件。虽然 Sysmon 提供了详细的主机级可见性,但它无法确定流量在网络边界传输时是如何被处理的。 为了解决这一差距,Cisco Firepower 作为主要的网络安全设备被集成到环境中。 Cisco Firepower 的加入引入了第二个遥测源,能够提供防火墙策略决策、连接元数据、协议信息、接口活动和网络通信。 该项目没有简单地将原始 syslog 转发到 Splunk 中,而是专注于设计可重用的搜索时知识对象,以便可以在仪表盘、调查和未来的检测内容中对防火墙事件进行规范化、可视化和重用。 这项工程工作成为了第二阶段——防火墙运营仪表盘的主要重点。
标签:安全实验室, 安全运营, 安全运营中心, 扫描框架, 管理员页面发现, 网络映射