sudo-Akash/Wazuh-Threat-Detection-Lab

GitHub: sudo-Akash/Wazuh-Threat-Detection-Lab

一个基于 Wazuh 的自定义 SIEM 实验环境,演示端点日志采集、MITRE ATT&CK 映射检测规则和多阶段攻击杀伤链模拟的完整安全运营流程。

Stars: 0 | Forks: 0

# 安全信息与事件管理 (SIEM) 实验项目 **课程:** 计算机应用学士 - 网络安全(第 2 年) ## 项目概述 本仓库包含了一个全面且自定义构建的 SIEM 环境的架构、配置和操作文档。该部署利用 Wazuh 来获取、解析 Windows 和 Linux 端点的遥测数据并发出警报。 ## 核心成果 * 部署了多节点虚拟化实验环境。 * 使用 Sysmon 和 auditd 配置了高级端点遥测数据收集。 * 设计了 10 多条映射到 MITRE ATT&CK 框架的自定义检测规则。 * 成功检测到了模拟的多阶段攻击杀伤链。 * 为高严重性警报制定了事件响应 Runbook。 ## 仓库结构 * `LAB_SETUP.md`:网络架构和虚拟机清单。 * `LOG_INGESTION_REPORT.md`:遥测验证数据。 * `DETECTION_RULES_CATALOG.md`:自定义规则与 MITRE ATT&CK 映射。 * `ATTACK_SIMULATION_REPORT.md`:模拟杀伤链的证据。 * `RUNBOOKS.md`:事件响应程序和 Playbook。 * `DETECTION_ENGINEERING_REPORT.md`:项目方法论、调优和差距分析。
标签:Wazuh, 安全运营, 实验环境, 扫描框架