tanvirh47/active-directory-wazuh-siem-lab

GitHub: tanvirh47/active-directory-wazuh-siem-lab

该项目构建了一个集成 Wazuh SIEM 的企业级 Active Directory 安全实验室,用于集中监控 Windows 安全事件和文件访问审计。

Stars: 0 | Forks: 0

# 🛡️ 结合 Wazuh SIEM 的 Active Directory 安全监控实验室 ![Windows Server](https://img.shields.io/badge/Windows_Server-2022-blue) ![Active Directory](https://img.shields.io/badge/Active_Directory-Domain_Services-orange) ![Wazuh](https://img.shields.io/badge/SIEM-Wazuh-purple) ![Cybersecurity](https://img.shields.io/badge/Cybersecurity-Lab-green) ## 📌 概述 本项目展示了企业级 Active Directory 安全实验室的设计与实现,该实验室集成了 **Wazuh SIEM** 以实现集中化的安全监控。 该环境模拟了一个企业网络,包含: - Active Directory Domain Services - 组织单位 - 用户与安全组管理 - 文件服务器权限 - Windows 安全审计 - Wazuh SIEM 日志收集 - 使用 Event ID 4663 进行文件访问监控 ## 📚 目录 - [实验室架构](#lab-architecture) - [使用的技术](#technologies-used) - [功能特性](#features) - [安全实施](#security-implementation) - [Wazuh 监控](#wazuh-monitoring) - [截图](#screenshots) - [文档](#documentation) - [展现的技能](#skills-demonstrated) # 🏗️ 实验室架构 ``` +----------------------+ | Wazuh Manager | | Ubuntu Server | | SIEM | +----------+-----------+ | Security Events | +----------------+----------------+ | | +-------------+ +---------------+ | DC01 | | CLIENT01 | | Windows | | Windows 11 | | Server | | Domain User | | Active | | Workstation | | Directory | | | +-------------+ +---------------+ ``` # 🛠️ 使用的技术 | 技术 | 用途 | |---|---| | Windows Server 2022 | Active Directory Domain Controller | | Windows 11 | 域客户端机器 | | Ubuntu Server | Wazuh SIEM Manager | | Active Directory | 身份管理 | | SMB | 文件共享 | | NTFS Permissions | 访问控制 | | Windows Event Logs | 安全监控 | | Wazuh | SIEM 平台 | | VMware | 虚拟化 | # ⭐ 功能特性 ✅ Active Directory 域部署 ✅ 用户与组管理 ✅ 组织单位设计 ✅ 基于角色的访问控制 (RBAC) ✅ 安全的文件共享配置 ✅ NTFS Permission 管理 ✅ Windows 安全审计 ✅ 基于 Event ID 4663 的文件访问监控 ✅ Wazuh Agent 集成 ✅ 集中式安全事件分析 # 🔐 安全实施 该实验室采用了企业级安全实践: ### 安全组 已创建的组: ``` GG_IT GG_HR GG_FINANCE GG_SERVERS GG_WORKSTATIONS GG_SOC_ADMINS ``` 权限是通过组而不是单个用户分配的。 示例: ``` GG_HR → HR Share Access GG_FINANCE → Finance Share Access GG_IT → IT Resources ``` # 📊 Wazuh 监控 Windows 终端节点使用 Wazuh Agent 连接到 Wazuh。 监控的活动包括: - 用户身份验证 - 文件访问 - 安全审计事件 - Windows 事件通道 收集到的重要事件: ``` Event ID: 4663 An attempt was made to access an object. ``` 示例: ``` User: CORP\emma.johnson File: C:\CompanyShares\HR\test_2.txt Access: ReadAttributes ``` # 📸 截图 ## Active Directory ![AD 结构](https://static.pigsec.cn/wp-content/uploads/repos/cas/6f/6f7933af9a5450cf55c6223333a9d002ae2ba2f50ebad71a8686bd19dd507643.png) ![安全组](https://raw.githubusercontent.com/tanvirh47/active-directory-wazuh-siem-lab/main/screenshots/active-directory/security-groups.png) ## 文件共享与权限 ![公司共享](https://static.pigsec.cn/wp-content/uploads/repos/cas/3f/3fca72acf6df0c1bad829ce3aa21e8cc966c12094c23f56b3e183b383de71c74.png) ![拒绝访问测试](https://static.pigsec.cn/wp-content/uploads/repos/cas/3a/3a43a144e69c8db0de90c27ee71dd4e067532eeccb77b74be2ba00b6bf00b502.png) ## Windows 审计 ![审计策略](https://static.pigsec.cn/wp-content/uploads/repos/cas/04/0416a552b819dc75429320bd50b647aef1b687561666ea2546e0d374e0720a02.png) ![Event ID 4663](https://raw.githubusercontent.com/tanvirh47/active-directory-wazuh-siem-lab/main/screenshots/auditing/event-id-4663-file-access.png) ## Wazuh SIEM ![Wazuh Dashboard](https://raw.githubusercontent.com/tanvirh47/active-directory-wazuh-siem-lab/main/screenshots/wazuh/wazuh-dashboard.png) # 📖 文档 详细文档: - [实验室架构](docs/01-Lab-Architecture.md) - [Active Directory 设置](docs/02-Active-Directory-Setup.md) - [Wazuh 集成](docs/03-Wazuh-Integration.md) - [经验总结](docs/04-Lessons-Learned.md) # 🎯 展现的技能 - Active Directory 管理 - Windows Server 管理 - SIEM 部署 - 安全监控 - 访问控制 - Windows 事件分析 - 日志调查 - 基础设施故障排除 # 👤 作者 **Tanvir Hasanat** 计算机科学工程专业学生 GitHub: https://github.com/tanvirh47
标签:Active Directory, Plaso, Prompt Engineering, Terraform 安全, Wazuh SIEM, Windows Server, 安全实验环境, 网络安全, 隐私保护