mbilalzeeshan/SOC-Monitoring-Lab
GitHub: mbilalzeeshan/SOC-Monitoring-Lab
一个 SOC 分析师实习项目,演示如何利用 pfSense、Squid Proxy、ClamAV 与 Wazuh SIEM 搭建端到端安全监控与恶意软件检测环境。
Stars: 0 | Forks: 0
# ITSimplera 第三周 SOC 项目
## 使用 pfSense、Squid Proxy、ClamAV 和 Wazuh SIEM 进行恶意软件检测与安全监控
## 概述
该项目是作为 ITSimplera Solutions 的 SOC 分析师实习计划的一部分完成的。
该项目的目标是构建一个安全运营中心 (SOC) 监控环境,能够收集日志、检测恶意活动、生成安全警报并支持事件响应。
## 使用的技术
- pfSense Firewall
- Squid Proxy
- ClamAV Antivirus
- Syslog/Syslog-NG
- Wazuh SIEM
- OpenSearch Dashboard
- Linux Ubuntu Server
## 架构
客户端
|
v
pfSense Firewall
|
v
Squid Proxy
|
v
ClamAV 恶意软件扫描器
|
v
Syslog 收集器
|
v
Wazuh SIEM
|
v
安全警报 Dashboard
## 实施亮点
✔ 配置 pfSense 防火墙日志
✔ 将 pfSense 日志与 Wazuh SIEM 集成
✔ 配置 Squid Proxy 监控
✔ 集成 ClamAV 恶意软件扫描
✔ 使用 EICAR 测试文件测试恶意软件检测
✔ 创建自定义 Wazuh 解码器和检测规则
✔ 通过 Wazuh Dashboard 验证警报
## 自定义 Wazuh 检测
### 解码器
名称:
pfsense-dhcp6c
用途:
- 解析 pfSense DHCPv6 客户端事件。
### 规则
规则 ID:
100100
描述:
pfSense DHCPv6 客户端活动
## 项目结构
ITSimplera-Week3-SOC-Project/
├── README.md
├── Documentation.md
├── Incident_Response_Plan.md
├── screenshots/
└── wazuh/
├── decoders.xml
└── rules.xml
## 截图
screenshots 文件夹包含了以下内容的证据:
- pfSense 配置
- Squid Proxy 设置
- ClamAV 检测
- EICAR 测试
- Wazuh 警报
- 自定义检测规则
## 作者
Muhammad Bilal Zeeshan
SOC 分析师实习生
ITSimplera Solutions
标签:IP 地址批量处理, SIEM监控, Wazuh, 安全运营, 扫描框架, 网络信息收集, 网络防火墙, 自定义DNS解析器