umadevims326-jpg/SOC-Analyst-Lab-Microsoft-Sentinel
GitHub: umadevims326-jpg/SOC-Analyst-Lab-Microsoft-Sentinel
一份记录使用 Microsoft Sentinel 进行检测工程、KQL 查询开发和事件调查的 SOC 分析师实操作品集。
Stars: 0 | Forks: 0
# 🛡️ Microsoft Sentinel SOC 分析师实验室
Microsoft Sentinel 是微软的云原生安全信息与事件管理 (SIEM) 和安全编排、自动化与响应 (SOAR) 平台。在整个作品集中,我探索了如何使用 Microsoft Sentinel 和 Microsoft Defender 来收集、分析、检测和调查安全事件。
## 📖 概述
本仓库记录了我通过 Microsoft Learn 和 Microsoft Sentinel Ninja 培训,学习 **Microsoft Sentinel** 和 **Microsoft Defender Portal** 的实操过程。
这些实验室模拟了真实的安全运营中心 (SOC) 分析师任务,包括构建检测规则、编写 Kusto Query Language (KQL) 查询、调查事件以及管理安全警报。
本项目的目标是展示使用 Microsoft Sentinel 的实践经验,而不仅仅是理论知识。
## 技术





## 展示技能
- SIEM 运营
- 检测工程
- KQL 查询开发
- 计划分析规则
- 近实时 (NRT) 分析规则
- 事件调查
- 事件分类与管理
- MITRE ATT&CK 映射
- Azure 活动监控
- 安全运营中心 (SOC) 工作流
## 项目亮点
- 开发 KQL 查询以检测 Azure 管理活动。
- 构建计划分析规则和近实时 (NRT) 分析规则。
- 在 Microsoft Defender 中生成并调查安全事件。
- 在规则创建过程中应用 MITRE ATT&CK 战术和技术。
- 练习 SOC 事件的分配、分类、标记和调查。
- 使用 Azure Log Analytics 分析安全遥测数据。
## SOC 检测工作流
```
Azure Activity Logs
│
▼
KQL Query Development
│
▼
Detection Engineering
│
▼
Analytics Rules
(Scheduled & NRT)
│
▼
Alert Generation
│
▼
Incident Creation
│
▼
Investigation
│
▼
Incident Triage
│
▼
Incident Management
```
## 仓库结构
```
SOC-Analyst-Lab-Microsoft-Sentinel
│
├── README.md
├── Module-02-Scheduled-Analytics-Rule
├── Module-03-Custom-Scheduled-Rule
├── Module-04-NRT-Analytics-Rule
├── Module-05-Incident-Triage
└── LICENSE
```
每个模块包含:
- 目标
- 实验室实现
- KQL 查询(如适用)
- 配置详情
- 截图
- 关键学习成果
## 精选截图
### Microsoft Sentinel 分析规则

### 近实时检测

### 事件调查

## 关于本项目
本仓库作为我的 SOC 分析师实操作品集,展示了使用 Microsoft Sentinel 和 Microsoft Defender XDR 的实践经验。每个模块都记录了真实实验室练习的目标、实现、KQL 查询、截图和关键学习成果,随着项目的推进,还会添加更多模块。
## 作者
**Umadevi M S**
🎓 网络安全理学硕士 (MSc Cybersecurity) – 切斯特大学 (University of Chester)
**SOC 分析师 | Microsoft Sentinel | Microsoft Defender | Azure | 数字取证 | 事件响应**
📌 LinkedIn: *www.linkedin.com/in/umadevi-m-s-a24316192*
📌 GitHub: https://github.com/umadevims326-jpg
标签:KQL, Microsoft Sentinel, SOC分析, 安全运营, 扫描框架, 管理员页面发现