LydiaZee/fidelity_detection_lab
GitHub: LydiaZee/fidelity_detection_lab
基于 Splunk Enterprise 的蓝队检测工程项目,通过模拟金融数据泄露事件展示检测工程、威胁狩猎和事件调查的完整实践流程。
Stars: 0 | Forks: 0
# Fidelity Detection Lab
## 概述
**Fidelity Detection Lab** 是一个蓝队网络安全作品集项目,旨在展示使用 **Splunk Enterprise** 进行实战检测工程和事件调查的实践。
该项目模拟了一起涉及可疑账户创建、用户活动和过量文档下载的安全事件。使用 Splunk Search Processing Language (SPL),开发了自定义检测、仪表板和调查报告,以分析攻击者行为并记录调查结果。
# 项目目标
- 构建自定义 Splunk 检测
- 开发 Splunk 调查仪表板
- 调查可疑用户活动
- 使用 SPL 分析安全事件
- 记录调查结果
- 使用 contentctl 打包检测内容
# 使用的技术
- Splunk Enterprise
- Splunk Search Processing Language (SPL)
- contentctl
- Git
- GitHub
- Visual Studio Code
- Windows
# 展示的技能
- 检测工程
- 安全监控
- 日志分析
- 威胁狩猎
- 事件调查
- 仪表板开发
- 安全文档编写
- Git 版本控制
# 项目结构
```
Fidelity_Detection_Lab/
│
├── dashboards/
├── detections/
├── docs/
│ └── screenshots/
├── investigations/
├── reporting/
├── stories/
├── data_sources/
├── lookups/
├── macros/
├── README.md
└── contentctl.yml
```
# 仪表板
我们开发了一个自定义的 Splunk Enterprise 仪表板,用于支持对 2024 年 8 月模拟的 Fidelity Investments 安全事件的调查。
该仪表板提供了以下方面的可见性:
- 按事件计数排名的活跃用户
- 过量下载文档的用户
- 排名靠前的源 IP 地址
- 新创建的账户
- 事件活动时间轴
## 仪表板概述

## 仪表板详情

# 调查报告
在模拟事件期间创建了五份调查报告。
| 调查 | 描述 |
|---------------|-------------|
| 调查 01 | 过量文档下载 |
| 调查 02 | 排名靠前的源 IP 地址 |
| 调查 03 | 可疑用户活动 |
| 调查 04 | 按类型划分的事件 |
| 调查 05 | 新创建的账户 |
每次调查包括:
- 目标
- SPL 查询
- 调查结果
- 分析师评估
- 截图证据
# 检测开发
创建了自定义 Splunk 搜索,以识别模拟 Fidelity 环境中的可疑活动。
示例包括:
- 过量文档下载
- 可疑账户创建
- 大量源 IP 活动
# 构建状态
该项目已使用 **contentctl** 成功验证并打包。
存储库中包含了验证截图。
# 调查证据
调查期间收集的证据包括:
- 文档下载分析
- 源 IP 分析
- 可疑用户活动
- 事件类型分析
- 新建账户调查
截图可在以下位置查看:
```
docs/screenshots/investigations/
```
## MITRE ATT&CK 映射
根据从 Splunk Enterprise 收集的证据,在此模拟调查中观察到的攻击者行为被映射到了 MITRE ATT&CK 框架。
| 技术 | 描述 | 项目中的证据 |
|-----------|-------------|---------------------|
| **T1078 – Valid Accounts** | 攻击者使用有效账户访问环境。 | 新创建的账户成功通过身份验证并发起了可疑活动。 |
| **T1087 – Account Discovery** | 攻击者在获得访问权限后搜索了客户账户信息。 | 可疑用户活动分析识别出了客户搜索活动。 |
| **T1005 – Data from Local System** | 客户文档在下载前被访问过。 | 文档下载调查显示客户文件被查看和下载。 |
| **T1020 – Automated Exfiltration** | 敏感客户数据可能已从环境中被移出。 | 在调查期间发现了多次文档下载事件,表明可能发生了数据外泄。 |
# 学习成果
通过这个项目,我获得了以下方面的实践经验:
- Splunk Search Processing Language (SPL)
- 检测工程
- 仪表板开发
- 安全监控
- 事件调查
- 威胁狩猎
- GitHub 文档编写
## 参考
本项目使用的模拟日志数据灵感来源于公开报道的关于 2024 年 Fidelity Investments 安全事件的信息。
1. Yahoo Finance. *Fidelity data breach exposes details of thousands of customers.*
https://www.finance.yahoo.com/news/fidelity-data-breach-exposes-details-130300914.html
2. SC Media. *Fidelity Investments confirms August breach affected 77K customers.*
https://www.scworld.com/news/fidelity-investments-confirms-august-breach-affected-77k-customers
## 免责声明
本项目使用的模拟日志数据灵感来源于公开报道的关于 2024 年 Fidelity Investments 数据泄露事件的信息。其创建仅出于教育和作品集展示目的,不包含 Fidelity Investments 的专有系统、日志或客户数据。
标签:BurpSuite集成, 管理员页面发现, 网络安全研究