MKZ512/Splunk-SIEM-Log-Analysis
GitHub: MKZ512/Splunk-SIEM-Log-Analysis
基于 Splunk Enterprise 的集中式 SIEM 日志分析与安全监控项目,涵盖日志采集、威胁狩猎、自定义仪表板与告警的完整实施流程。
Stars: 0 | Forks: 0
# 通过 Splunk SIEM 进行集中式安全监控与日志分析
## 项目概述
本项目展示了如何使用 **Splunk Enterprise** 部署集中式日志管理和安全信息与事件管理 (SIEM) 环境。目标是配置从多个端点进行集中式日志收集,构建自定义监控仪表板,执行深度日志调查,并针对企业网络中的可疑活动创建告警机制。
## 实验组件与环境
- **SIEM 平台:** Splunk Enterprise(自托管)
- **日志来源:**
- Windows 安全日志(通过 Splunk Universal Forwarder)
- Linux 环境的 Syslog
- 网络流量日志
- **受监控的目标操作系统:** Windows 10 和 Ubuntu Linux
## 分步实施
### 阶段 1:Splunk 部署与架构
1. 在专用服务器环境中安装并配置了 **Splunk Enterprise**。
2. 在目标客户端机器上部署了 **Splunk Universal Forwarders (UF)**,以便通过端口 `9997` 安全地传输事件日志。
3. 创建了专用的索引(例如 `wineventlog`、`linux_logs`),以正确分类并优化数据保留。
### 阶段 2:日志审计与接入调优
1. 在 Windows 机器上执行了高级审计策略(安装 Sysmon),以捕获深度的注册表更改、进程创建(Event ID 1)和网络连接。
2. 使用 Splunk Search Processing Language (SPL) 规范化了接入的字段。
### 阶段 3:威胁狩猎与日志调查 (SPL)
通过使用 **SPL** 查询数据集来识别基线异常,实践了真实的事件调查:
- **暴力破解检测:** 查询短时间内高频率出现的 Event ID `4625`(账户登录失败)。
- **权限提升:** 监控敏感管理组的使用情况或突发的命令执行。
- **恶意软件活动:** 跟踪从 `cmd.exe` 或 `powershell.exe` 产生的可疑进程衍生,这些进程与外部 IP 地址进行通信。
## 仪表板创建与告警
1. 构建了实时的 **SOC 监控仪表板**,可视化展示身份验证失败总数、受攻击最多的用户以及活跃的出站网络连接。
2. 配置了由特定阈值限制触发的自定义 **告警规则**(例如,1 分钟内超过 10 次失败登录),以立即通知安全分析师。
## 关键收获与展示技能
- 熟悉 SIEM 架构、索引和源类型 (source typing) 的实际应用。
- 能够熟练编写复杂的 **SPL (Search Processing Language)** 查询以进行事件响应。
- 了解通过 Windows 事件日志和 Sysmon 数据进行的端点监控。
- 掌握蓝队 (blue team) 指标的仪表板构建与指标化运营。
标签:AMSI绕过, 威胁检测, 红队行动, 运维