krantjoshi1-cpu/soc-detection-engineering-portfolio
GitHub: krantjoshi1-cpu/soc-detection-engineering-portfolio
一位拥有10年经验的检测工程师/SOC负责人的作品集,展示了基于 Microsoft 安全技术栈的 KQL 检测规则、MITRE ATT&CK 映射、Sentinel 架构设计和 Detection-as-Code CI/CD 实践。
Stars: 0 | Forks: 0
# 检测工程与 SOC 领导力作品集
**Krant Joshi** — 检测工程师 / SOC 负责人,10年安全运营经验
Microsoft Sentinel · KQL · MDE · MDI · Entra ID · MITRE ATT&CK · 用于 Detection-as-Code 的 CI/CD
## 关于
我负责为企业 SOC 环境设计、构建和运营检测内容,深度
专注于 Microsoft 安全技术栈(Sentinel、Defender for Endpoint、Defender for
Identity、Entra ID Protection、Defender for Cloud Apps)。在过去的10年中,我工作于 SOC 运营的各个
层面 —— 从 Tier 1/2/3 分析和事件升级,到领导
检测工程职能,再到负责用于发布和验证
生产环境检测规则的 CI/CD pipeline。
这个仓库是我日常检测工程工作的**经过脱敏处理的、可公开的安全示例**。这里的所有查询均使用通用/合成的表和字段引用 —— 本仓库的任何地方都不包含客户名称、租户数据或专有环境详情。
## 本仓库包含的内容
| 文件夹 | 内容 |
|---|---|
| `detection-rules/` | 跨身份、端点和基础设施遥测的生产级 KQL 检测规则 |
| `mitre-mapping/` | 每个规则的 MITRE ATT&CK 技术映射,采用用于客户覆盖率报告的格式 |
| `architecture/` | 我为解决 Sentinel 的 14 天 Analytics Rule 回溯限制而构建的两级检测架构模式 |
| `ci-cd/` | 展示如何以代码形式验证和部署检测内容的已脱敏 Azure DevOps YAML 模板 |
## 展示的核心技能
- **KQL 检测工程**:异常检测(`series_decompose_anomalies()`)、罕见度/首次出现
基线设置(`leftanti` joins)、跨源关联、噪声消除
- **MITRE ATT&CK 映射**:技术级别的覆盖率追踪和差距分析,用于推动客户
覆盖路线图和季度报告
- **Microsoft Sentinel 架构**:Analytics Rules、Logic Apps 自动化、自定义 Log Analytics
表、用于告警分组/抑制的 Automation Rules
- **MDE / MDI / Entra ID Protection**:Advanced Hunting 查询开发、身份威胁检测、
端点遥测分析
- **Detection-as-Code / CI/CD**:基于 YAML 的检测规则 schema、Azure DevOps pipelines、基于 PR 的
规则验证和部署工作流
- **SOC 领导力**:L1→L2→L3 升级流程设计、分析师指导、playbook 开发、
告警疲劳/误报减少计划
## 关于客户工作的说明
此处展示的具体规则和架构均使用公开文档、
合成数据模式以及我个人的检测工程通用知识从零开始重新构建 —— 它们不包含
来自我雇主的任何特定客户的逻辑、数据或知识产权。我很乐意在技术面试期间更深入地
探讨我的实际生产环境经验。
📩 正在寻找 Sentinel、KQL 和 SOC 工程的自由职业/合同工作 —— 请参阅我的 Upwork/LinkedIn 了解
当前可用状态。
标签:Cloudflare, KQL, Microsoft Sentinel, MITRE ATT&CK, 安全运营, 扫描框架, 自动化响应