Sakshitelii/endpoint-security-monitoring
GitHub: Sakshitelii/endpoint-security-monitoring
基于 Wazuh SIEM、Sysmon 和 Linux auditd 的端点安全监控项目,在虚拟实验室中实现威胁检测、MITRE ATT&CK 映射与自动化事件响应。
Stars: 0 | Forks: 0
# endpoint-security-monitoring
使用 Wazuh SIEM、Docker、Sysmon 和 Linux auditd 进行端点安全监控与自动化事件响应。
# 端点安全监控与自动化事件响应
## 概述
本项目演示了在受控的虚拟实验室环境中,使用 **Wazuh SIEM**、**Sysmon**、**Docker** 和 **Linux auditd** 设计和实现端点安全监控与自动化事件响应解决方案的过程。
该项目模拟了常见的网络安全威胁,包括可疑的 PowerShell 执行、Linux 提权、未经授权的账户创建以及可疑的文件活动。我们开发了自定义检测规则来识别这些事件,同时设计了自动化修复工作流,以缩短响应时间并提高端点可见性。
本项目展示了集中式日志记录、检测工程和自动化响应如何增强组织的安全态势。
## 项目目标
- 设计安全的端点监控实验室环境。
- 部署和配置集中式 Wazuh SIEM 服务器。
- 在 Windows 和 Linux 系统上配置端点日志记录。
- 收集和分析端点遥测数据。
- 针对可疑活动开发自定义检测规则。
- 将检测映射到 MITRE ATT&CK 框架。
- 在安全环境中模拟常见的攻击者技术。
- 验证自动化修复工作流。
- 展示端到端的检测和事件响应流程。
## 使用的技术
- Wazuh SIEM
- Sysmon
- Docker
- VirtualBox
- Windows 11
- Ubuntu Linux
- Linux auditd
- PowerShell
- Bash
- MITRE ATT&CK 框架
- 端点安全
- 安全监控
- 事件响应
## 系统架构
```
+----------------------+
| Wazuh SIEM Server |
| Monitoring & Alerts |
+----------+-----------+
|
---------------------------------------------
| |
| |
+----------------------+ +----------------------+
| Windows 11 VM | | Ubuntu Linux VM |
| | | |
| • Sysmon | | • auditd |
| • PowerShell Logs | | • Authentication Logs|
| • Event Logs | | • Docker |
+----------------------+ +----------------------+
```
## 项目结构
```
endpoint-security-monitoring/
│
├── documentation/
│ └── Endpoint_Security_Monitoring_Report.pdf
│
├── LICENSE
└── README.md
```
## 核心功能
- 使用 Wazuh SIEM 进行集中式安全监控
- 使用 Sysmon 进行 Windows 端点监控
- 使用 auditd 进行 Linux 端点监控
- 针对攻击者行为的自定义检测规则
- 与 MITRE ATT&CK 对齐的检测
- 使用 Docker 进行自动化事件响应
- 端点遥测数据的收集和分析
- 检测提权尝试
- 检测可疑的 PowerShell 活动
- 检测未经授权的账户创建
- 自动化修复与验证
## 威胁检测场景
该解决方案被配置为检测多种模拟的攻击者技术,包括:
- 可疑的 PowerShell 执行
- 使用 `sudo` 进行 Linux 提权
- 创建临时管理员账户
- 创建新的本地用户
- 可疑的文件创建
- 异常的命令执行
每一条检测规则都通过在隔离的实验室环境中进行受控测试得到了验证。
## 安全工作流
1. 在 Windows 和 Linux 系统上捕获端点活动。
2. 将日志转发到 Wazuh SIEM 服务器。
3. 自定义检测规则分析传入的事件。
4. 针对可疑活动生成安全警报。
5. 触发自动化修复工作流。
6. 验证检查确认修复成功。
7. 记录安全事件以供审计和分析。
## 结果
该项目成功展示了:
- 集中式端点可见性
- 从 Windows 和 Linux 端点进行可靠的日志收集
- 成功检测模拟的攻击者行为
- 自动化事件响应
- 减少了人工响应的工作量
- 改进了事件检测和修复工作流
- 在隔离环境中安全地实现自动化遏制
## 展示的技能
- 端点安全
- 安全监控
- SIEM 管理
- Wazuh
- 检测工程
- 事件响应
- 威胁检测
- 日志分析
- Windows 安全
- Linux 安全
- Sysmon
- auditd
- Docker
- 虚拟化
- MITRE ATT&CK 框架
- 安全自动化
- 网络安全运营
## 未来改进
- 在更大的企业环境中部署该解决方案。
- 集成端点检测与响应 (EDR) 解决方案。
- 使用更多的 MITRE ATT&CK 技术扩展检测覆盖范围。
- 实施高级安全仪表板。
- 添加自动化的电子邮件或 Slack 通知。
- 集成威胁情报源。
- 开发更多的自动化响应剧本。
- 增强报告和可视化能力。
## 文档
完整的项目文档包括:
- 实验室环境设计
- 系统架构
- 端点配置
- Wazuh SIEM 部署
- 检测工程
- MITRE ATT&CK 映射
- 自动化修复
- 测试方法论
- 验证结果
- 安全建议
完整的报告可在 **documentation** 文件夹中找到。
## 项目演示
以下是该项目的视频演示,展示了实验室环境、Wazuh SIEM 配置、端点监控、检测规则、自动化修复工作流以及模拟安全事件的验证。
**观看项目演示**
https://youtu.be/DTtDIzdedHI?si=mAtJSFtsUA8ZySv9
## 学习成果
通过这个项目,我获得了以下方面的实践经验:
- 安全信息与事件管理 (SIEM)
- 端点监控和遥测数据收集
- Windows 和 Linux 安全
- 检测工程
- 事件响应
- 威胁检测与分析
- 自动化安全修复
- 企业安全监控
- 安全运营工作流
## 作者
**Sakshi Teli**
标签:AI合规, PB级数据处理, Wazuh, Web报告查看器, 安全运维, 应用安全, 终端安全, 自动化响应, 请求拦截