krantjoshi1-cpu/soc-detection-engineering-portfolio

GitHub: krantjoshi1-cpu/soc-detection-engineering-portfolio

一位拥有10年经验的检测工程师/SOC负责人的作品集,展示了基于 Microsoft 安全技术栈的 KQL 检测规则、MITRE ATT&CK 映射、Sentinel 架构设计和 Detection-as-Code CI/CD 实践。

Stars: 0 | Forks: 0

# 检测工程与 SOC 领导力作品集 **Krant Joshi** — 检测工程师 / SOC 负责人,10年安全运营经验 Microsoft Sentinel · KQL · MDE · MDI · Entra ID · MITRE ATT&CK · 用于 Detection-as-Code 的 CI/CD ## 关于 我负责为企业 SOC 环境设计、构建和运营检测内容,深度 专注于 Microsoft 安全技术栈(Sentinel、Defender for Endpoint、Defender for Identity、Entra ID Protection、Defender for Cloud Apps)。在过去的10年中,我工作于 SOC 运营的各个 层面 —— 从 Tier 1/2/3 分析和事件升级,到领导 检测工程职能,再到负责用于发布和验证 生产环境检测规则的 CI/CD pipeline。 这个仓库是我日常检测工程工作的**经过脱敏处理的、可公开的安全示例**。这里的所有查询均使用通用/合成的表和字段引用 —— 本仓库的任何地方都不包含客户名称、租户数据或专有环境详情。 ## 本仓库包含的内容 | 文件夹 | 内容 | |---|---| | `detection-rules/` | 跨身份、端点和基础设施遥测的生产级 KQL 检测规则 | | `mitre-mapping/` | 每个规则的 MITRE ATT&CK 技术映射,采用用于客户覆盖率报告的格式 | | `architecture/` | 我为解决 Sentinel 的 14 天 Analytics Rule 回溯限制而构建的两级检测架构模式 | | `ci-cd/` | 展示如何以代码形式验证和部署检测内容的已脱敏 Azure DevOps YAML 模板 | ## 展示的核心技能 - **KQL 检测工程**:异常检测(`series_decompose_anomalies()`)、罕见度/首次出现 基线设置(`leftanti` joins)、跨源关联、噪声消除 - **MITRE ATT&CK 映射**:技术级别的覆盖率追踪和差距分析,用于推动客户 覆盖路线图和季度报告 - **Microsoft Sentinel 架构**:Analytics Rules、Logic Apps 自动化、自定义 Log Analytics 表、用于告警分组/抑制的 Automation Rules - **MDE / MDI / Entra ID Protection**:Advanced Hunting 查询开发、身份威胁检测、 端点遥测分析 - **Detection-as-Code / CI/CD**:基于 YAML 的检测规则 schema、Azure DevOps pipelines、基于 PR 的 规则验证和部署工作流 - **SOC 领导力**:L1→L2→L3 升级流程设计、分析师指导、playbook 开发、 告警疲劳/误报减少计划 ## 关于客户工作的说明 此处展示的具体规则和架构均使用公开文档、 合成数据模式以及我个人的检测工程通用知识从零开始重新构建 —— 它们不包含 来自我雇主的任何特定客户的逻辑、数据或知识产权。我很乐意在技术面试期间更深入地 探讨我的实际生产环境经验。 📩 正在寻找 Sentinel、KQL 和 SOC 工程的自由职业/合同工作 —— 请参阅我的 Upwork/LinkedIn 了解 当前可用状态。
标签:Cloudflare, KQL, Microsoft Sentinel, MITRE ATT&CK, 安全运营, 扫描框架, 自动化响应