carrollj8471-ux/enterprise-detection-engineering-program

GitHub: carrollj8471-ux/enterprise-detection-engineering-program

以虚构企业为背景的企业级安全检测工程与运营转型方案,涵盖检测规则开发、ATT&CK 覆盖、事件响应与领导层治理全流程。

Stars: 0 | Forks: 0

# 🛰️ 企业级检测工程与安全运营转型计划 ![角色](https://img.shields.io/badge/Role-Security%20Engineering%20Lead-blue) ![范围](https://img.shields.io/badge/Scope-Endpoints%20%C2%B7%20AD%20%C2%B7%20Cloud%20%C2%B7%20Apps%20%C2%B7%20IR-green) ![方法](https://img.shields.io/badge/Approach-Detection--as--Code%20%2B%20CI-orange) ![框架](https://img.shields.io/badge/Mapped%20to-MITRE%20ATT%26CK-red) ![风格](https://img.shields.io/badge/Emphasis-Tradeoffs%20%26%20Accountability-informational) 这是一个为一家虚构组织设计和运营企业级检测与响应(Detection & Response)能力的高级计划——涵盖 Windows 端点、Active Directory、云身份、应用程序和事件响应(IR)——并在**真实约束条件**下进行验证。这里的差异化优势不在于工具数量,而在于一份记录了**架构决策、相互竞争的优先级、可衡量的结果以及组织领导力**的文档化记录。 ## 🏢 组织背景(虚构) | 属性 | 值 | |---|---| | 公司 | **Northwind Trading Co.** — 配送与物流,约 1,200 名员工 | | 资产环境 | 约 1,500 个 Windows 端点;本地 AD `corp.local` (DC01);混合 **Microsoft Entra ID**;**AWS** 上的工作负载;M365 + 客户门户 | | SIEM / 遥测数据 | **Wazuh**(manager, indexer, dashboard)+ **Sysmon**;Windows 安全与 PowerShell 通道;Entra 登录/审计日志;AWS CloudTrail | | 团队 | **2 名 FTE** — 一名身兼教练与选手的安全工程主管 + 1 名检测工程师(SOC 分诊是独立的托管职能) | | 初始态势 | 涵盖 9 种战术的 18 项已验证 ATT&CK 检测(范围内 25 项);MTTT 28 分钟;基线合规率 81%;严重发现 SLA 72% | 该计划将现有的 `corp.local` 检测实验室扩展为企业运营模型,因此这些数字、检测和 Wazuh/Sysmon 技术栈与产品组合的其余部分保持一致。 ## 🎯 约束条件(彰显高级工作之处) 高级工程能力是通过权衡取舍来体现的,而不是仅仅依靠工具。该计划是针对六个现实约束条件刻意构建的;每个约束都通过有据可查、基于证据的决策来解决: | # | 约束条件 | 解决出处 | |---|---|---| | C1 | 仅有**两名工程师**可用 | [Backlog](leadership/04-engineering-backlog.md), [Charter](leadership/02-program-charter-and-operating-model.md), [Decisions](decisions/decision-log.md) | | C2 | 日志成本必须**降低 20%** | [Telemetry & Logging Standards](engineering/02-telemetry-and-logging-standards.md), [Cost model](leadership/07-resource-and-cost-model.md) | | C3 | 某业务部门**无法立即部署 Sysmon** | [Reference Architecture](engineering/01-reference-architecture.md), [Risk register](leadership/06-risk-register-and-exceptions.md) | | C4 | 某项关键检测产生**过多的误报** | [Detection Lifecycle & Tuning](engineering/07-detection-lifecycle-and-tuning.md) | | C5 | 某云日志源**数据保留不完整** | [Risk register](leadership/06-risk-register-and-exceptions.md), [Telemetry Standards](engineering/02-telemetry-and-logging-standards.md) | | C6 | 领导层希望**证明该计划能降低风险** | [Business case](leadership/01-executive-business-case.md), [Scorecard](leadership/10-kpis-kris-and-executive-scorecard.md), [QBR](leadership/11-quarterly-steering-committee.md) | ## 🧩 两个方案包 ### 工程包 — [`engineering/`](engineering/) | # | 产物 | |---|---| | 01 | [参考架构与遥测策略](engineering/01-reference-architecture.md) | | 02 | [遥测与日志记录标准](engineering/02-telemetry-and-logging-standards.md) | | 03 | [Detection-as-Code 与 CI 验证](engineering/03-detection-as-code-and-ci.md) | | 04 | [攻击链证据(8 阶段入侵)](engineering/04-attack-chain-evidence.md) | | 05 | [ATT&CK 覆盖率与控制差距分析](engineering/05-coverage-matrix-and-gap-analysis.md) | | 06 | [告警富化与分诊自动化](engineering/06-alert-enrichment-and-triage-automation.md) | | 07 | [检测生命周期与调优流程](engineering/07-detection-lifecycle-and-tuning.md) | | 08 | [故障模式与弹性测试](engineering/08-failure-mode-and-resilience-testing.md) | | 09 | [事件响应剧本](engineering/09-incident-response-playbooks.md) | | 10 | [技术设计决策 (ADRs)](engineering/10-technical-design-decisions.md) | | — | [检测规则](engineering/rules/local_rules.xml) · [测试用例](engineering/tests/test-cases.md) · [自动化](engineering/automation/) | 📄 合并版 PDF: [`engineering/Engineering-Package.pdf`](engineering/Engineering-Package.pdf) ### 领导力包 — [`leadership/`](leadership/) | # | 产物 | |---|---| | 01 | [高管商业论证](leadership/01-executive-business-case.md) | | 02 | [计划章程与运营模型](leadership/02-program-charter-and-operating-model.md) | | 03 | [30/60/90 天实施计划](leadership/03-30-60-90-day-plan.md) | | 04 | [优先级排序的工程 Backlog](leadership/04-engineering-backlog.md) | | 05 | [RACI 与利益相关者责任](leadership/05-raci-and-stakeholders.md) | | 06 | [风险登记册与例外处理流程](leadership/06-risk-register-and-exceptions.md) | | 07 | [资源与成本模型 / 人员配置](leadership/07-resource-and-cost-model.md) | | 08 | [自建与外购分析](leadership/08-build-versus-buy-analysis.md) | | 09 | [修复 SLA](leadership/09-remediation-slas.md) | | 10 | [KPI、KRI 与高管计分卡](leadership/10-kpis-kris-and-executive-scorecard.md) | | 11 | [季度指导委员会审查](leadership/11-quarterly-steering-committee.md) | | 12 | [事后事件高管简报](leadership/12-post-incident-executive-briefing.md) | 📄 合并版 PDF: [`leadership/pdf/Leadership-Package.pdf`](leadership/pdf/Leadership-Package.pdf). ## 🧵 黄金主线 一次入侵事件贯穿整个计划。**攻击链**(工程包 §04)是**检测**(规则 + 覆盖矩阵)旨在捕获的目标,是**IR 剧本**(§09)响应的内容,是**事后事件简报**(领导力包 §12)向高管解释的要点,也是**风险模型**(商业论证 + 计分卡)衡量风险降低程度的依据。阅读 [`decisions/decision-log.md`](decisions/decision-log.md) 以了解在此过程中做出的每一项权衡。 ## ⚖️ 范围与道德规范 Northwind Trading Co. 是虚构的,该环境是模拟企业架构的实验室。所有对手活动均属针对自有系统的良性、已授权模拟。该计划出于防御目的。 *作者:Josh · 安全工程主管(计划模拟) · 基于 corp.local 检测产品组合构建*
标签:Wazuh, 企业安全, 安全架构, 安全运营, 扫描框架, 网络资产管理