mbilalzeeshan/SOC-Monitoring-Lab

GitHub: mbilalzeeshan/SOC-Monitoring-Lab

一个 SOC 分析师实习项目,演示如何利用 pfSense、Squid Proxy、ClamAV 与 Wazuh SIEM 搭建端到端安全监控与恶意软件检测环境。

Stars: 0 | Forks: 0

# ITSimplera 第三周 SOC 项目 ## 使用 pfSense、Squid Proxy、ClamAV 和 Wazuh SIEM 进行恶意软件检测与安全监控 ## 概述 该项目是作为 ITSimplera Solutions 的 SOC 分析师实习计划的一部分完成的。 该项目的目标是构建一个安全运营中心 (SOC) 监控环境,能够收集日志、检测恶意活动、生成安全警报并支持事件响应。 ## 使用的技术 - pfSense Firewall - Squid Proxy - ClamAV Antivirus - Syslog/Syslog-NG - Wazuh SIEM - OpenSearch Dashboard - Linux Ubuntu Server ## 架构 客户端 | v pfSense Firewall | v Squid Proxy | v ClamAV 恶意软件扫描器 | v Syslog 收集器 | v Wazuh SIEM | v 安全警报 Dashboard ## 实施亮点 ✔ 配置 pfSense 防火墙日志 ✔ 将 pfSense 日志与 Wazuh SIEM 集成 ✔ 配置 Squid Proxy 监控 ✔ 集成 ClamAV 恶意软件扫描 ✔ 使用 EICAR 测试文件测试恶意软件检测 ✔ 创建自定义 Wazuh 解码器和检测规则 ✔ 通过 Wazuh Dashboard 验证警报 ## 自定义 Wazuh 检测 ### 解码器 名称: pfsense-dhcp6c 用途: - 解析 pfSense DHCPv6 客户端事件。 ### 规则 规则 ID: 100100 描述: pfSense DHCPv6 客户端活动 ## 项目结构 ITSimplera-Week3-SOC-Project/ ├── README.md ├── Documentation.md ├── Incident_Response_Plan.md ├── screenshots/ └── wazuh/ ├── decoders.xml └── rules.xml ## 截图 screenshots 文件夹包含了以下内容的证据: - pfSense 配置 - Squid Proxy 设置 - ClamAV 检测 - EICAR 测试 - Wazuh 警报 - 自定义检测规则 ## 作者 Muhammad Bilal Zeeshan SOC 分析师实习生 ITSimplera Solutions
标签:IP 地址批量处理, SIEM监控, Wazuh, 安全运营, 扫描框架, 网络信息收集, 网络防火墙, 自定义DNS解析器