MKZ512/Splunk-SIEM-Log-Analysis

GitHub: MKZ512/Splunk-SIEM-Log-Analysis

基于 Splunk Enterprise 的集中式 SIEM 日志分析与安全监控项目,涵盖日志采集、威胁狩猎、自定义仪表板与告警的完整实施流程。

Stars: 0 | Forks: 0

# 通过 Splunk SIEM 进行集中式安全监控与日志分析 ## 项目概述 本项目展示了如何使用 **Splunk Enterprise** 部署集中式日志管理和安全信息与事件管理 (SIEM) 环境。目标是配置从多个端点进行集中式日志收集,构建自定义监控仪表板,执行深度日志调查,并针对企业网络中的可疑活动创建告警机制。 ## 实验组件与环境 - **SIEM 平台:** Splunk Enterprise(自托管) - **日志来源:** - Windows 安全日志(通过 Splunk Universal Forwarder) - Linux 环境的 Syslog - 网络流量日志 - **受监控的目标操作系统:** Windows 10 和 Ubuntu Linux ## 分步实施 ### 阶段 1:Splunk 部署与架构 1. 在专用服务器环境中安装并配置了 **Splunk Enterprise**。 2. 在目标客户端机器上部署了 **Splunk Universal Forwarders (UF)**,以便通过端口 `9997` 安全地传输事件日志。 3. 创建了专用的索引(例如 `wineventlog`、`linux_logs`),以正确分类并优化数据保留。 ### 阶段 2:日志审计与接入调优 1. 在 Windows 机器上执行了高级审计策略(安装 Sysmon),以捕获深度的注册表更改、进程创建(Event ID 1)和网络连接。 2. 使用 Splunk Search Processing Language (SPL) 规范化了接入的字段。 ### 阶段 3:威胁狩猎与日志调查 (SPL) 通过使用 **SPL** 查询数据集来识别基线异常,实践了真实的事件调查: - **暴力破解检测:** 查询短时间内高频率出现的 Event ID `4625`(账户登录失败)。 - **权限提升:** 监控敏感管理组的使用情况或突发的命令执行。 - **恶意软件活动:** 跟踪从 `cmd.exe` 或 `powershell.exe` 产生的可疑进程衍生,这些进程与外部 IP 地址进行通信。 ## 仪表板创建与告警 1. 构建了实时的 **SOC 监控仪表板**,可视化展示身份验证失败总数、受攻击最多的用户以及活跃的出站网络连接。 2. 配置了由特定阈值限制触发的自定义 **告警规则**(例如,1 分钟内超过 10 次失败登录),以立即通知安全分析师。 ## 关键收获与展示技能 - 熟悉 SIEM 架构、索引和源类型 (source typing) 的实际应用。 - 能够熟练编写复杂的 **SPL (Search Processing Language)** 查询以进行事件响应。 - 了解通过 Windows 事件日志和 Sysmon 数据进行的端点监控。 - 掌握蓝队 (blue team) 指标的仪表板构建与指标化运营。
标签:AMSI绕过, 威胁检测, 红队行动, 运维