davidrufinobotte/security-engineering-labs

GitHub: davidrufinobotte/security-engineering-labs

一个基于Microsoft Entra ID、Sentinel和CrowdStrike Falcon构建的安全工程实践实验室,演示了从风险登录检测到EDR威胁响应的完整安全运营流程。

Stars: 0 | Forks: 0

# 安全工程实验室 为将我的 Microsoft 365 / Intune / endpoint 经验应用于安全工程(身份安全、SIEM 和 EDR)而构建的实践实验室。在准备从高级桌面工程师向 NZX 安全工程师转型期间构建。 ## 实验室 ### 1. [Entra ID + Sentinel — 自动化登录风险检测与响应](./entra-sentinel-detection/README.md) 端到端 pipeline:风险登录 → Sentinel 检测 → 事件 → 自动邮件告警。涵盖 SIEM 工程、KQL、Conditional Access 和事件分诊。 ### 2. [CrowdStrike Falcon API — 检测实验室](./crowdstrike-falcon-api/README.md) 访问 Falcon EDR 的 API,通过安全的 MITRE ATT&CK 模拟(Atomic Red Team)生成真实检测,并使用基于 FalconPy 的 Python 脚本读回数据。 ## 为什么构建这些实验室 这两个实验室遵循相同的理念:构建真实的东西,破坏它,修复它,并记录整个过程——而不仅仅是照搬教程。每个 README 都包含了我在此过程中遇到的真实问题(API 过期、错误的 permission scopes、已弃用的功能、错误的测试方法)以及我是如何解决它们的。 ## 关于 David Botte — NZX Limited 高级桌面工程师,正向安全工程师方向发展。 [linkedin.com/in/david-rufino-botte](https://linkedin.com/in/david-rufino-botte)
标签:API哈希动态解析, EDR, KQL, 安全工程, 微软Entra ID, 脆弱性评估, 自动化响应, 身份安全, 逆向工具