halasali/Splunk-Detection-Lab
GitHub: halasali/Splunk-Detection-Lab
该项目记录了在 Ubuntu Server 上搭建 Splunk SIEM 环境的完整实践,涵盖实时日志摄取、自定义检测规则、告警配置及知识对象优化,帮助安全分析师提升检测工程与事件调查效率。
Stars: 1 | Forks: 0
🛡️ Splunk SIEM 检测实验实操 (Ubuntu Server)
📌 项目概述
本项目记录了在 Ubuntu Linux Server 上部署、配置 Splunk Enterprise SIEM 环境的过程及其实际用例。该实验侧重于实时日志摄取、自定义检测规则创建、使用宏优化搜索,以及通过工作流操作和数据标准化来简化分析师的调查流程。
🏗️ 实验架构与环境
SIEM 平台:Splunk Enterprise
宿主操作系统:Ubuntu Server (22.04 LTS)
摄取的日志源:/var/log/auth.log (Linux 系统与认证日志)
关注领域:检测工程、实时告警、SIEM 知识对象 (宏、工作流操作、字段别名、计算字段)
🎯 核心检测用例与配置
1. 实时特权活动监控
目标:检测通过 sudo 执行的管理员命令。
SPL 查询:index=main source="/var/log/auth.log" "COMMAND="
告警:配置了实时触发的告警,以在 Splunk 仪表板上即时捕获特权工具和命令的执行情况。
⚡ 知识对象与优化
1. 🔍 搜索宏
创建了可复用的搜索宏,以简化重复的查询语法并精简整个实验中的搜索工作流。
宏名称:sudo_events
定义:index=main source="/var/log/auth.log" "COMMAND="
用法:在搜索栏中输入 sudo_events 即可简化调查查询。
2. 🔗 分析师工作流操作
实施了自定义的工作流操作,以加速事件响应和威胁情报查询:
功能:支持从日志条目中提取的 IP 地址和事件字段,一键直接跳转至外部威胁情报平台(例如 VirusTotal / AbuseIPDB / Whois)。
影响:减少了分析师在日志调查期间的分流时间和手动复制粘贴的错误。
3. 🏷️ 字段别名与数据标准化
创建了字段别名,以标准化不同日志源中的字段名称,从而符合 CIM 标准:
原始字段:src
别名映射字段:source_ip
Sourcetype:access_combined
4. 🧮 计算字段
创建了自动化的字段计算,在不使用运行时 eval 命令的情况下增强数据的可读性:
Sourcetype:access_combined
新字段:megs
表达式:bytes/1024/1024(自动将字节转换为兆字节(Megabytes))
🚀 核心要点与实践技能
在 Linux 端点上配置日志输入和源类型 (Sourcetype)。
编写用于威胁检测的针对性搜索处理语言 (SPL) 查询。
创建 SIEM 知识对象(宏、工作流操作、别名)以提高 SOC 效率。
通过在实时环境中模拟活动来验证检测逻辑。
标准化数据结构以实现更快的查询和更好的可读性。
标签:Linux服务器, 安全运营, 扫描框架, 时间线生成