sudo-Akash/Wazuh-Threat-Detection-Lab
GitHub: sudo-Akash/Wazuh-Threat-Detection-Lab
一个基于 Wazuh 的自定义 SIEM 实验环境,演示端点日志采集、MITRE ATT&CK 映射检测规则和多阶段攻击杀伤链模拟的完整安全运营流程。
Stars: 0 | Forks: 0
# 安全信息与事件管理 (SIEM) 实验项目
**课程:** 计算机应用学士 - 网络安全(第 2 年)
## 项目概述
本仓库包含了一个全面且自定义构建的 SIEM 环境的架构、配置和操作文档。该部署利用 Wazuh 来获取、解析 Windows 和 Linux 端点的遥测数据并发出警报。
## 核心成果
* 部署了多节点虚拟化实验环境。
* 使用 Sysmon 和 auditd 配置了高级端点遥测数据收集。
* 设计了 10 多条映射到 MITRE ATT&CK 框架的自定义检测规则。
* 成功检测到了模拟的多阶段攻击杀伤链。
* 为高严重性警报制定了事件响应 Runbook。
## 仓库结构
* `LAB_SETUP.md`:网络架构和虚拟机清单。
* `LOG_INGESTION_REPORT.md`:遥测验证数据。
* `DETECTION_RULES_CATALOG.md`:自定义规则与 MITRE ATT&CK 映射。
* `ATTACK_SIMULATION_REPORT.md`:模拟杀伤链的证据。
* `RUNBOOKS.md`:事件响应程序和 Playbook。
* `DETECTION_ENGINEERING_REPORT.md`:项目方法论、调优和差距分析。
标签:Wazuh, 安全运营, 实验环境, 扫描框架