LydiaZee/fidelity_detection_lab

GitHub: LydiaZee/fidelity_detection_lab

基于 Splunk Enterprise 的蓝队检测工程项目,通过模拟金融数据泄露事件展示检测工程、威胁狩猎和事件调查的完整实践流程。

Stars: 0 | Forks: 0

# Fidelity Detection Lab ## 概述 **Fidelity Detection Lab** 是一个蓝队网络安全作品集项目,旨在展示使用 **Splunk Enterprise** 进行实战检测工程和事件调查的实践。 该项目模拟了一起涉及可疑账户创建、用户活动和过量文档下载的安全事件。使用 Splunk Search Processing Language (SPL),开发了自定义检测、仪表板和调查报告,以分析攻击者行为并记录调查结果。 # 项目目标 - 构建自定义 Splunk 检测 - 开发 Splunk 调查仪表板 - 调查可疑用户活动 - 使用 SPL 分析安全事件 - 记录调查结果 - 使用 contentctl 打包检测内容 # 使用的技术 - Splunk Enterprise - Splunk Search Processing Language (SPL) - contentctl - Git - GitHub - Visual Studio Code - Windows # 展示的技能 - 检测工程 - 安全监控 - 日志分析 - 威胁狩猎 - 事件调查 - 仪表板开发 - 安全文档编写 - Git 版本控制 # 项目结构 ``` Fidelity_Detection_Lab/ │ ├── dashboards/ ├── detections/ ├── docs/ │ └── screenshots/ ├── investigations/ ├── reporting/ ├── stories/ ├── data_sources/ ├── lookups/ ├── macros/ ├── README.md └── contentctl.yml ``` # 仪表板 我们开发了一个自定义的 Splunk Enterprise 仪表板,用于支持对 2024 年 8 月模拟的 Fidelity Investments 安全事件的调查。 该仪表板提供了以下方面的可见性: - 按事件计数排名的活跃用户 - 过量下载文档的用户 - 排名靠前的源 IP 地址 - 新创建的账户 - 事件活动时间轴 ## 仪表板概述 ![Splunk 仪表板概述](https://static.pigsec.cn/wp-content/uploads/repos/cas/25/25979e2d32ea2af7372322136810995391e442a2f8ca05ba8be3345e680667df.png) ## 仪表板详情 ![Splunk 仪表板详情](https://static.pigsec.cn/wp-content/uploads/repos/cas/5f/5f98790f4eef27f69e4659ed5e2865988b39af3f70bb8a7c927518881abf6db2.png) # 调查报告 在模拟事件期间创建了五份调查报告。 | 调查 | 描述 | |---------------|-------------| | 调查 01 | 过量文档下载 | | 调查 02 | 排名靠前的源 IP 地址 | | 调查 03 | 可疑用户活动 | | 调查 04 | 按类型划分的事件 | | 调查 05 | 新创建的账户 | 每次调查包括: - 目标 - SPL 查询 - 调查结果 - 分析师评估 - 截图证据 # 检测开发 创建了自定义 Splunk 搜索,以识别模拟 Fidelity 环境中的可疑活动。 示例包括: - 过量文档下载 - 可疑账户创建 - 大量源 IP 活动 # 构建状态 该项目已使用 **contentctl** 成功验证并打包。 存储库中包含了验证截图。 # 调查证据 调查期间收集的证据包括: - 文档下载分析 - 源 IP 分析 - 可疑用户活动 - 事件类型分析 - 新建账户调查 截图可在以下位置查看: ``` docs/screenshots/investigations/ ``` ## MITRE ATT&CK 映射 根据从 Splunk Enterprise 收集的证据,在此模拟调查中观察到的攻击者行为被映射到了 MITRE ATT&CK 框架。 | 技术 | 描述 | 项目中的证据 | |-----------|-------------|---------------------| | **T1078 – Valid Accounts** | 攻击者使用有效账户访问环境。 | 新创建的账户成功通过身份验证并发起了可疑活动。 | | **T1087 – Account Discovery** | 攻击者在获得访问权限后搜索了客户账户信息。 | 可疑用户活动分析识别出了客户搜索活动。 | | **T1005 – Data from Local System** | 客户文档在下载前被访问过。 | 文档下载调查显示客户文件被查看和下载。 | | **T1020 – Automated Exfiltration** | 敏感客户数据可能已从环境中被移出。 | 在调查期间发现了多次文档下载事件,表明可能发生了数据外泄。 | # 学习成果 通过这个项目,我获得了以下方面的实践经验: - Splunk Search Processing Language (SPL) - 检测工程 - 仪表板开发 - 安全监控 - 事件调查 - 威胁狩猎 - GitHub 文档编写 ## 参考 本项目使用的模拟日志数据灵感来源于公开报道的关于 2024 年 Fidelity Investments 安全事件的信息。 1. Yahoo Finance. *Fidelity data breach exposes details of thousands of customers.* https://www.finance.yahoo.com/news/fidelity-data-breach-exposes-details-130300914.html 2. SC Media. *Fidelity Investments confirms August breach affected 77K customers.* https://www.scworld.com/news/fidelity-investments-confirms-august-breach-affected-77k-customers ## 免责声明 本项目使用的模拟日志数据灵感来源于公开报道的关于 2024 年 Fidelity Investments 数据泄露事件的信息。其创建仅出于教育和作品集展示目的,不包含 Fidelity Investments 的专有系统、日志或客户数据。
标签:BurpSuite集成, 管理员页面发现, 网络安全研究