umadevims326-jpg/SOC-Analyst-Lab-Microsoft-Sentinel

GitHub: umadevims326-jpg/SOC-Analyst-Lab-Microsoft-Sentinel

一份记录使用 Microsoft Sentinel 进行检测工程、KQL 查询开发和事件调查的 SOC 分析师实操作品集。

Stars: 0 | Forks: 0

# 🛡️ Microsoft Sentinel SOC 分析师实验室 Microsoft Sentinel 是微软的云原生安全信息与事件管理 (SIEM) 和安全编排、自动化与响应 (SOAR) 平台。在整个作品集中,我探索了如何使用 Microsoft Sentinel 和 Microsoft Defender 来收集、分析、检测和调查安全事件。 ## 📖 概述 本仓库记录了我通过 Microsoft Learn 和 Microsoft Sentinel Ninja 培训,学习 **Microsoft Sentinel** 和 **Microsoft Defender Portal** 的实操过程。 这些实验室模拟了真实的安全运营中心 (SOC) 分析师任务,包括构建检测规则、编写 Kusto Query Language (KQL) 查询、调查事件以及管理安全警报。 本项目的目标是展示使用 Microsoft Sentinel 的实践经验,而不仅仅是理论知识。 ## 技术 ![Azure](https://img.shields.io/badge/Azure-0078D4?logo=microsoftazure&logoColor=white) ![Microsoft Defender](https://img.shields.io/badge/Microsoft_Defender-5E5E5E?logo=microsoft&logoColor=white) ![Microsoft Sentinel](https://img.shields.io/badge/Microsoft_Sentinel-0078D4?logo=microsoft&logoColor=white) ![KQL](https://img.shields.io/badge/KQL-Analytics-blue) ![SOC](https://img.shields.io/badge/SOC-Analyst-success) ## 展示技能 - SIEM 运营 - 检测工程 - KQL 查询开发 - 计划分析规则 - 近实时 (NRT) 分析规则 - 事件调查 - 事件分类与管理 - MITRE ATT&CK 映射 - Azure 活动监控 - 安全运营中心 (SOC) 工作流 ## 项目亮点 - 开发 KQL 查询以检测 Azure 管理活动。 - 构建计划分析规则和近实时 (NRT) 分析规则。 - 在 Microsoft Defender 中生成并调查安全事件。 - 在规则创建过程中应用 MITRE ATT&CK 战术和技术。 - 练习 SOC 事件的分配、分类、标记和调查。 - 使用 Azure Log Analytics 分析安全遥测数据。 ## SOC 检测工作流 ``` Azure Activity Logs │ ▼ KQL Query Development │ ▼ Detection Engineering │ ▼ Analytics Rules (Scheduled & NRT) │ ▼ Alert Generation │ ▼ Incident Creation │ ▼ Investigation │ ▼ Incident Triage │ ▼ Incident Management ``` ## 仓库结构 ``` SOC-Analyst-Lab-Microsoft-Sentinel │ ├── README.md ├── Module-02-Scheduled-Analytics-Rule ├── Module-03-Custom-Scheduled-Rule ├── Module-04-NRT-Analytics-Rule ├── Module-05-Incident-Triage └── LICENSE ``` 每个模块包含: - 目标 - 实验室实现 - KQL 查询(如适用) - 配置详情 - 截图 - 关键学习成果 ## 精选截图 ### Microsoft Sentinel 分析规则 ![分析规则](https://github.com/umadevims326-jpg/SOC-Analyst-Lab-Microsoft-Sentinel/blob/01dba1502d7948acae30638e75ff9ce123a33a5d/portfolio-screenshots01/Created_scheduledRule-5.png) ### 近实时检测 ![NRT 规则](https://github.com/umadevims326-jpg/SOC-Analyst-Lab-Microsoft-Sentinel/blob/01dba1502d7948acae30638e75ff9ce123a33a5d/portfolio-screenshots01/New_NRTrule-8.png) ### 事件调查 ![事件](https://github.com/umadevims326-jpg/SOC-Analyst-Lab-Microsoft-Sentinel/blob/01dba1502d7948acae30638e75ff9ce123a33a5d/portfolio-screenshots01/attack_story-10.png) ## 关于本项目 本仓库作为我的 SOC 分析师实操作品集,展示了使用 Microsoft Sentinel 和 Microsoft Defender XDR 的实践经验。每个模块都记录了真实实验室练习的目标、实现、KQL 查询、截图和关键学习成果,随着项目的推进,还会添加更多模块。 ## 作者 **Umadevi M S** 🎓 网络安全理学硕士 (MSc Cybersecurity) – 切斯特大学 (University of Chester) **SOC 分析师 | Microsoft Sentinel | Microsoft Defender | Azure | 数字取证 | 事件响应** 📌 LinkedIn: *www.linkedin.com/in/umadevi-m-s-a24316192* 📌 GitHub: https://github.com/umadevims326-jpg
标签:KQL, Microsoft Sentinel, SOC分析, 安全运营, 扫描框架, 管理员页面发现