halasali/Splunk-Detection-Lab

GitHub: halasali/Splunk-Detection-Lab

该项目记录了在 Ubuntu Server 上搭建 Splunk SIEM 环境的完整实践,涵盖实时日志摄取、自定义检测规则、告警配置及知识对象优化,帮助安全分析师提升检测工程与事件调查效率。

Stars: 1 | Forks: 0

🛡️ Splunk SIEM 检测实验实操 (Ubuntu Server) 📌 项目概述 本项目记录了在 Ubuntu Linux Server 上部署、配置 Splunk Enterprise SIEM 环境的过程及其实际用例。该实验侧重于实时日志摄取、自定义检测规则创建、使用宏优化搜索,以及通过工作流操作和数据标准化来简化分析师的调查流程。 🏗️ 实验架构与环境 SIEM 平台:Splunk Enterprise 宿主操作系统:Ubuntu Server (22.04 LTS) 摄取的日志源:/var/log/auth.log (Linux 系统与认证日志) 关注领域:检测工程、实时告警、SIEM 知识对象 (宏、工作流操作、字段别名、计算字段) 🎯 核心检测用例与配置 1. 实时特权活动监控 目标:检测通过 sudo 执行的管理员命令。 SPL 查询:index=main source="/var/log/auth.log" "COMMAND=" 告警:配置了实时触发的告警,以在 Splunk 仪表板上即时捕获特权工具和命令的执行情况。 ⚡ 知识对象与优化 1. 🔍 搜索宏 创建了可复用的搜索宏,以简化重复的查询语法并精简整个实验中的搜索工作流。 宏名称:sudo_events 定义:index=main source="/var/log/auth.log" "COMMAND=" 用法:在搜索栏中输入 sudo_events 即可简化调查查询。 2. 🔗 分析师工作流操作 实施了自定义的工作流操作,以加速事件响应和威胁情报查询: 功能:支持从日志条目中提取的 IP 地址和事件字段,一键直接跳转至外部威胁情报平台(例如 VirusTotal / AbuseIPDB / Whois)。 影响:减少了分析师在日志调查期间的分流时间和手动复制粘贴的错误。 3. 🏷️ 字段别名与数据标准化 创建了字段别名,以标准化不同日志源中的字段名称,从而符合 CIM 标准: 原始字段:src 别名映射字段:source_ip Sourcetype:access_combined 4. 🧮 计算字段 创建了自动化的字段计算,在不使用运行时 eval 命令的情况下增强数据的可读性: Sourcetype:access_combined 新字段:megs 表达式:bytes/1024/1024(自动将字节转换为兆字节(Megabytes)) 🚀 核心要点与实践技能 在 Linux 端点上配置日志输入和源类型 (Sourcetype)。 编写用于威胁检测的针对性搜索处理语言 (SPL) 查询。 创建 SIEM 知识对象(宏、工作流操作、别名)以提高 SOC 效率。 通过在实时环境中模拟活动来验证检测逻辑。 标准化数据结构以实现更快的查询和更好的可读性。
标签:Linux服务器, 安全运营, 扫描框架, 时间线生成