tanvirh47/active-directory-wazuh-siem-lab
GitHub: tanvirh47/active-directory-wazuh-siem-lab
该项目构建了一个集成 Wazuh SIEM 的企业级 Active Directory 安全实验室,用于集中监控 Windows 安全事件和文件访问审计。
Stars: 0 | Forks: 0
# 🛡️ 结合 Wazuh SIEM 的 Active Directory 安全监控实验室




## 📌 概述
本项目展示了企业级 Active Directory 安全实验室的设计与实现,该实验室集成了 **Wazuh SIEM** 以实现集中化的安全监控。
该环境模拟了一个企业网络,包含:
- Active Directory Domain Services
- 组织单位
- 用户与安全组管理
- 文件服务器权限
- Windows 安全审计
- Wazuh SIEM 日志收集
- 使用 Event ID 4663 进行文件访问监控
## 📚 目录
- [实验室架构](#lab-architecture)
- [使用的技术](#technologies-used)
- [功能特性](#features)
- [安全实施](#security-implementation)
- [Wazuh 监控](#wazuh-monitoring)
- [截图](#screenshots)
- [文档](#documentation)
- [展现的技能](#skills-demonstrated)
# 🏗️ 实验室架构
```
+----------------------+
| Wazuh Manager |
| Ubuntu Server |
| SIEM |
+----------+-----------+
|
Security Events
|
+----------------+----------------+
| |
+-------------+ +---------------+
| DC01 | | CLIENT01 |
| Windows | | Windows 11 |
| Server | | Domain User |
| Active | | Workstation |
| Directory | | |
+-------------+ +---------------+
```
# 🛠️ 使用的技术
| 技术 | 用途 |
|---|---|
| Windows Server 2022 | Active Directory Domain Controller |
| Windows 11 | 域客户端机器 |
| Ubuntu Server | Wazuh SIEM Manager |
| Active Directory | 身份管理 |
| SMB | 文件共享 |
| NTFS Permissions | 访问控制 |
| Windows Event Logs | 安全监控 |
| Wazuh | SIEM 平台 |
| VMware | 虚拟化 |
# ⭐ 功能特性
✅ Active Directory 域部署
✅ 用户与组管理
✅ 组织单位设计
✅ 基于角色的访问控制 (RBAC)
✅ 安全的文件共享配置
✅ NTFS Permission 管理
✅ Windows 安全审计
✅ 基于 Event ID 4663 的文件访问监控
✅ Wazuh Agent 集成
✅ 集中式安全事件分析
# 🔐 安全实施
该实验室采用了企业级安全实践:
### 安全组
已创建的组:
```
GG_IT
GG_HR
GG_FINANCE
GG_SERVERS
GG_WORKSTATIONS
GG_SOC_ADMINS
```
权限是通过组而不是单个用户分配的。
示例:
```
GG_HR → HR Share Access
GG_FINANCE → Finance Share Access
GG_IT → IT Resources
```
# 📊 Wazuh 监控
Windows 终端节点使用 Wazuh Agent 连接到 Wazuh。
监控的活动包括:
- 用户身份验证
- 文件访问
- 安全审计事件
- Windows 事件通道
收集到的重要事件:
```
Event ID: 4663
An attempt was made to access an object.
```
示例:
```
User:
CORP\emma.johnson
File:
C:\CompanyShares\HR\test_2.txt
Access:
ReadAttributes
```
# 📸 截图
## Active Directory


## 文件共享与权限


## Windows 审计


## Wazuh SIEM

# 📖 文档
详细文档:
- [实验室架构](docs/01-Lab-Architecture.md)
- [Active Directory 设置](docs/02-Active-Directory-Setup.md)
- [Wazuh 集成](docs/03-Wazuh-Integration.md)
- [经验总结](docs/04-Lessons-Learned.md)
# 🎯 展现的技能
- Active Directory 管理
- Windows Server 管理
- SIEM 部署
- 安全监控
- 访问控制
- Windows 事件分析
- 日志调查
- 基础设施故障排除
# 👤 作者
**Tanvir Hasanat**
计算机科学工程专业学生
GitHub:
https://github.com/tanvirh47
标签:Active Directory, Plaso, Prompt Engineering, Terraform 安全, Wazuh SIEM, Windows Server, 安全实验环境, 网络安全, 隐私保护