juanmalbran/Blue-Team

GitHub: juanmalbran/Blue-Team

蓝队防御实践模块,围绕 Elastic SIEM、Suricata IDS 和 pfSense 构建完整的安全运营中心监控、检测与事件响应实验环境。

Stars: 0 | Forks: 0

蓝队 · SOC & SIEM

## 关于本模块 从 **SOC (Security Operations Center)** 的视角进行主动防御:监控、检测、事件关联和事件响应。重点在于**查看**网络和 endpoint 中发生的情况,并在事件演变成数据泄露之前**采取行动**。 **涵盖主题:** SOC/CSIRT/CERT · SIEM (ELK Stack, Splunk) · IOCs 和 IoAs · Cyber Kill Chain · 痛苦金字塔 · threat hunting · IDS/IPS (Suricata) · honeypot · hardening · Zero Trust · NIST/ISO 框架。 ## 核心概念 — 痛苦金字塔 检测策略并非同等对待。**痛苦金字塔**(David Bianco 提出)根据攻击者修改指标所需付出的代价对它们进行排序:检测 hash 很容易被绕过,但检测**行为 (TTPs)** 则会迫使对手重新设计其操作方式。 ![痛苦金字塔](https://static.pigsec.cn/wp-content/uploads/repos/cas/bd/bd94e1974f3be1190491574342874d4e40406d6654775954d716851e120b16e1.png) ## 实践 — SIEM 实验室 构建完整的端到端防御环境: - **边界**:使用 pfSense(防火墙、网络分段)。 - **网络检测**:使用 Suricata (IDS/IPS) 生成 JSON 格式的 EVE 事件。 - **SIEM**:使用 Elastic Stack:日志摄取、用于管理 agent 的 Fleet Server,以及 Kibana 中的检测 dashboard。 - **Endpoint**:已注册的 endpoint(Windows 和 Linux)上报遥测数据。 - **Honeypot**:集成 honeypot 以吸引并研究恶意活动。 目标:将来自多个源的遥测数据集中收集,进行关联并生成可操作的告警。 ## 技术栈 `Elastic Stack (Elasticsearch · Kibana · Fleet)` · `Suricata` · `pfSense` · `Sysmon` · `Wireshark` · `Honeypot` · `KQL` ## 相关项目 本模块是 **[Nullsec](https://github.com/juanmalbran/nullsec-siem-elk)** 毕业项目的基础,在该项目中,我将结合 Threat Intelligence (MISP) 和真实的勒索软件检测,把 SIEM 投入到了生产环境中。
属于 Juan Malbrán · M4LBYTE 作品集的一部分
标签:Elastic Stack, Metaprompt, 入侵检测系统, 安全数据湖, 安全运营中心, 库, 应急响应, 底层分析, 流量重放, 网络映射, 越狱测试