AmalUBasnayake/azure-sentinel-keyvault-threat-detection-soar-lab

GitHub: AmalUBasnayake/azure-sentinel-keyvault-threat-detection-soar-lab

该项目演示了如何利用 Microsoft Sentinel 和自定义 KQL 规则构建针对 Azure Key Vault 的威胁检测与 SOAR 自动化响应实验环境。

Stars: 0 | Forks: 0

🔍 Microsoft Sentinel Key Vault 威胁检测与 SOAR 自动化实验环境

企业级 SIEM • SOAR • KQL 分析 • Microsoft Sentinel • Azure Key Vault

# 📷 解决方案架构 ``` images/architecture-diagram.png ``` # 🖼️ 项目横幅 ``` images/banner.png ``` # 📖 项目概述 现代安全运营中心 (SOC) 需要集中式监控、智能威胁检测和自动化事件响应,以最大程度地缩短响应时间并降低运营开销。 本项目演示了如何将 Microsoft Sentinel 与 Azure Key Vault 集成,构建一个企业级云原生 SIEM 和 SOAR 解决方案,该方案能够使用自定义的 Kusto Query Language (KQL) 分析来检测可疑的 Key Vault 活动,并自动启动响应工作流。 该解决方案结合了 Azure Monitor、Log Analytics Workspace、Microsoft Sentinel、Azure Key Vault 诊断、MITRE ATT&CK 映射以及 Sentinel Automation Rules,以提供持续的安全监控和事件编排。 # 🎯 项目目标 - 部署 Azure Log Analytics Workspace - 启用 Microsoft Sentinel SIEM - 配置 Azure Key Vault 诊断日志 - 集中安全遥测数据 - 开发自定义 KQL 分析规则 - 将检测结果映射到 MITRE ATT&CK 战术 - 使用 SOAR 自动化事件响应 - 提升云安全监控能力 # 🏗️ 解决方案架构 ``` Azure Key Vault │ Diagnostic Settings Enabled │ ▼ Log Analytics Workspace │ ▼ Microsoft Sentinel SIEM │ ┌──────────────┼──────────────┐ ▼ ▼ ▼ Analytics Incident Investigation Rules Creation Timeline │ ▼ Automation Rule │ ▼ Incident Assignment / Response ``` # ☁️ 使用的 Azure 服务 - Microsoft Sentinel - Azure Log Analytics Workspace - Azure Key Vault - Azure Monitor - Azure Resource Group - Microsoft Defender 集成 - Kusto Query Language (KQL) # 🚀 实施步骤 ## ① 创建 Log Analytics Workspace Log Analytics Workspace 作为集中式数据存储库,在 Microsoft Sentinel 对其进行分析之前收集 Azure 安全日志。 ### 截图 ![创建 Log Analytics Workspace](https://raw.githubusercontent.com/AmalUBasnayake/azure-sentinel-keyvault-threat-detection-soar-lab/main/screenshots/create_log_analytics_workspace.png) ## ② 启用 Microsoft Sentinel 在 Log Analytics Workspace 上启用了 Microsoft Sentinel,将其转变为一个云原生 SIEM 平台,能够收集、关联和调查安全事件。 ### 截图 ![添加 Sentinel](https://raw.githubusercontent.com/AmalUBasnayake/azure-sentinel-keyvault-threat-detection-soar-lab/main/screenshots/add_sentinel_to_a_workspace.png) ## ③ 配置 Azure Key Vault 诊断设置 配置了 Azure Key Vault 诊断日志,将安全事件流式传输到 Log Analytics 中,从而实现对 Key Vault 活动的持续监控。 ### 截图 ![诊断设置](https://raw.githubusercontent.com/AmalUBasnayake/azure-sentinel-keyvault-threat-detection-soar-lab/main/screenshots/diagnostic_setting.png) ## ④ 创建自定义分析规则 使用 Kusto Query Language (KQL) 创建了一个计划分析规则,用于检测异常的 Key Vault 访问模式,例如未经授权的访问激增。 该规则包括: - 高严重性 - MITRE ATT&CK 映射 - 计划查询 - 事件创建 ### 截图 ![分析规则](https://raw.githubusercontent.com/AmalUBasnayake/azure-sentinel-keyvault-threat-detection-soar-lab/main/screenshots/create_a_new_scheduled_rule.png) ## ⑤ 配置自动响应 (SOAR) 配置了 Microsoft Sentinel Automation Rules,以便在生成安全事件时自动执行预定义的操作。 自动化操作包括: - 事件状态更新 - 自动分配 - SOC 工作流触发 ### 截图 ![自动化规则](https://raw.githubusercontent.com/AmalUBasnayake/azure-sentinel-keyvault-threat-detection-soar-lab/main/screenshots/automation_rule.png) ## ⑥ 触发安全事件 在遥测数据收集和规则执行之后,Microsoft Sentinel 生成了待调查的安全事件。 ### 截图 ``` screenshots/incident.png ``` # 🔍 检测逻辑 自定义的 KQL 规则监控 Azure Key Vault 日志,以识别可疑的身份验证模式和异常的访问行为。 检测重点在于: - 未经授权的访问尝试 - 访问频率激增 - 重复失败 - 可疑的读取操作 # ⚔️ MITRE ATT&CK 映射 | 战术 | 技术 | |----------|-----------| | 初始访问 | 凭据滥用 | | 凭据访问 | 凭据窃取 | | 发现 | 云资源发现 | | 收集 | 敏感数据访问 | # 🔐 已实施的安全控制 - 集中式安全监控 - Azure Key Vault 诊断 - Microsoft Sentinel SIEM - KQL 威胁检测 - 自动化事件创建 - SOAR 自动化 - MITRE ATT&CK 分类 - 事件分配工作流 # 📊 展示的技能 - Microsoft Sentinel - Azure 安全 - 云 SIEM - SOAR 自动化 - Microsoft Defender - Azure Key Vault - KQL 查询开发 - Log Analytics - 威胁检测工程 - 安全运营 (SOC) - 事件响应 - MITRE ATT&CK 框架 # 🎓 主要学习成果 本项目提供了以下方面的实践经验: - 构建云原生 SIEM 解决方案 - 设计自定义威胁检测逻辑 - 收集 Azure 诊断日志 - 实施自动化事件响应 - 将检测结果映射到 MITRE ATT&CK - 调查云安全事件 # 🚀 未来增强功能 - Logic Apps Playbooks - 邮件通知自动化 - Microsoft Teams 集成 - 威胁情报指标 - UEBA 分析 - Watchlists - Fusion 检测 - Microsoft Defender XDR 集成 # 🧹 清理 ``` az group delete --name rg-sc500-sentinel-lab --yes --no-wait ``` # 👨‍💻 作者 **Amal Udayanga Basnayake** 网络安全本科生 | 云安全工程师 Microsoft 安全 • Microsoft Sentinel • Azure 安全 • SIEM • SOAR • KQL • 云安全 • DevSecOps # ⭐ 如果您觉得这个项目有用 请考虑给这个仓库一个 ⭐ 并在 LinkedIn 上与我联系。
标签:Azure Key Vault, KQL, Microsoft Sentinel, SOAR, 安全运营, 扫描框架, 自动化响应