adamsawas10/Enterprise-SOC-Operations-and-Incident-Response-Lab

GitHub: adamsawas10/Enterprise-SOC-Operations-and-Incident-Response-Lab

一个模拟企业 SOC 环境的安全运营与事件响应实战实验室,通过六个典型安全场景帮助初级分析师练习告警调查、事件分类、漏洞管理和升级决策等核心技能。

Stars: 0 | Forks: 0

企业 SOC 运营与事件响应实验室 执行摘要 本项目模拟了虚构组织 Northstar Financial Services 的一级安全运营中心(Tier 1 SOC)工作。该实验室旨在展示告警监控、SIEM 调查、钓鱼分析、身份监控、漏洞管理、MITRE ATT&CK 映射、升级决策、文档记录以及基础的分析师自动化操作。 该项目建立在先前对 Splunk、Windows 安全日志、钓鱼分析、Active Directory、Ubuntu Linux、Nmap 和 Python 的实践操作基础之上。与证据相关的特定值(例如时间戳、IP 地址、用户名、截图、告警计数和最终判定)必须替换为从实际实验室中收集的结果。 ## 环境 ### NS-DC01 — 域控服务器 * **用途:** 提供集中式的身份管理、身份验证、DNS、用户账户、安全组和组策略。 * **操作系统:** Windows Server * **主要数据源:** Windows 安全事件日志、Active Directory 事件、身份验证日志和组成员身份变更。 * **安全用途:** 支持涉及登录失败、账户创建、账户锁定、特权访问和管理变更的调查。 ### NS-WKS01 — 员工工作站 * **用途:** 代表用于日常业务活动的标准员工设备。 * **操作系统:** Windows 11 * **主要数据源:** Windows 安全事件日志、Sysmon 遥测数据、PowerShell 日志、进程活动和网络连接。 * **分配用户:** `jdoe` * **安全用途:** 支持涉及钓鱼、可疑的 PowerShell 活动、身份验证失败和端点行为的调查。 ### NS-WKS02 — 管理工作站 * **用途:** 代表 IT 人员用于执行管理任务的工作站。 * **操作系统:** Windows 11 * **主要数据源:** Windows 安全事件日志、Sysmon 遥测数据、管理员登录、PowerShell 活动和特权账户操作。 * **分配用户:** `itadmin` * **安全用途:** 支持涉及特权访问、管理变更和误报验证的调查。 ### NS-LNX01 — Linux 应用服务器 * **用途:** 代表托管内部服务或应用程序的 Linux 服务器。 * **操作系统:** Ubuntu Linux * **主要数据源:** 身份验证日志、系统日志、服务日志、网络活动和漏洞扫描结果。 * **安全用途:** 支持涉及网络侦察、重复登录尝试、暴露服务和易受攻击软件的调查。 ### NS-SIEM01 — SIEM 服务器 * **用途:** 集中安全日志,用于监控、检测、调查、仪表板创建和报告。 * **平台:** Splunk Enterprise * **主要数据源:** Windows 安全日志、Sysmon 日志、Active Directory 事件、Linux 日志和测试活动。 * **安全用途:** 支持告警创建、SPL 搜索、事件关联、调查时间线、仪表板和事件文档记录。 ### NS-TEST01 — 隔离安全测试系统 * **用途:** 生成经过授权且受控的活动,用于检测测试。 * **操作系统:** Ubuntu Linux 或隔离的安全测试虚拟机。 * **主要工具:** Nmap、SMBclient、测试脚本和其他安全的管理实用工具。 * **安全用途:** 支持涉及网络侦察、重复身份验证失败和检测验证的已批准模拟。 * **限制:** 该系统只能与隔离实验室环境内的设备进行交互。 ## 计划进行的调查 ### INC-001 — 重复的身份验证失败 * **场景:** 检测到针对某个员工账户的多次身份验证失败尝试。 * **主要数据源:** Windows 安全事件 ID 4625 和 4624。 * **工具:** Splunk Enterprise、Windows 事件查看器和 SPL。 * **核心技能:** 告警验证、身份验证分析、时间线创建、严重性分类和升级。 * **MITRE ATT&CK 映射:** T1110 — Brute Force * **调查目标:** 确定该活动是代表恶意的暴力破解行为、配置错误的服务,还是用户输入了错误的密码。 * **预期交付物:** SPL 检测查询、事件报告、证据截图、严重性决策、升级决策和身份验证告警操作手册。 ### INC-002 — 钓鱼邮件调查 * **场景:** 一名员工报告了一封可疑邮件,该邮件可能包含发件人欺骗、恶意 URL 或凭据收集企图。 * **主要数据源:** 邮件头、发件人信息、URL、域名、IP 地址和附件详细信息。 * **工具:** PhishTool、ANY.RUN、Python 和经批准的信誉来源。 * **核心技能:** 邮件头分析、IOC 提取、URL 调查、判定结论和事件文档记录。 * **调查目标:** 确定该邮件是恶意的、可疑的、垃圾邮件还是合法的。 * **预期交付物:** 钓鱼事件报告、提取的 IOC 列表、邮件头分析、截图、建议的遏制措施和钓鱼分类 playbook。 ### INC-003 — 可疑的 PowerShell 活动 * **场景:** 一个 PowerShell 进程生成了可能表明存在未经授权的脚本执行的活动。 * **主要数据源:** PowerShell 日志、Sysmon 事件、进程创建事件、命令行参数、用户信息和网络活动。 * **工具:** Splunk Enterprise、Sysmon、Windows 事件查看器和 SPL。 * **核心技能:** 进程分析、命令行审查、端点调查、MITRE ATT&CK 映射和升级。 * **调查目标:** 确定该 PowerShell 活动是恶意的、已授权的管理活动,还是误报。 * **预期交付物:** SPL 检测查询、进程时间线、事件报告、证据截图、严重性决策和升级建议。 ### INC-004 — 特权账户变更 * **场景:** 一名用户被添加到特权 Active Directory 安全组中。 * **主要数据源:** Active Directory 事件、Windows 安全事件日志、管理员活动和变更时间戳。 * **工具:** Windows Server、Active Directory、Splunk Enterprise 和 Windows 事件查看器。 * **核心技能:** 身份监控、特权访问分析、授权验证和事件升级。 * **调查目标:** 确定谁进行了更改、哪个账户获得了额外权限、该操作是否已获授权,以及引入了什么风险。 * **预期交付物:** 特权变更检测查询、事件时间线、证据截图、授权决策、严重性分类和修复建议。 ### INC-005 — 良性管理活动 * **场景:** 一项已授权的管理操作触发了安全检测。 * **主要数据源:** Windows 安全事件日志、Sysmon 事件、管理记录和相关的变更文档。 * **工具:** Splunk Enterprise、Windows 事件查看器和 Active Directory。 * **核心技能:** 误报验证、上下文分析、检测调优和结案。 * **调查目标:** 证明该活动为何是合法的,并确定是否应调整检测规则。 * **预期交付物:** 误报事件报告、支持性证据、结案理由、记录在案的调优建议以及适当时的更新检测逻辑。 ### VULN-001 — 漏洞评估与修复 * **场景:** 漏洞扫描识别出了实验室系统上的安全弱点。 * **主要数据源:** 漏洞扫描器输出、CVE 信息、CVSS 评分、受影响的软件版本、资产关键性和重新扫描结果。 * **工具:** Nessus Essentials 或 Greenbone/OpenVAS。 * **核心技能:** 漏洞分析、风险优先级排序、修复跟踪、验证扫描和技术报告。 * **调查目标:** 识别真实漏洞,根据技术严重性和资产影响确定其优先级,应用安全的修复措施,并验证弱点是否已解决。 * **预期交付物:** 初始漏洞扫描、优先级发现表、修复计划、已完成修复的证据、验证扫描、关闭状态和漏洞修复程序。 作品集规则: 请勿发布真实的凭据、个人数据、API 密钥、暴露真实环境的私有 IP 详细信息或未经遮挡的邮件样本。 除非有证据支持该结论,否则请勿声称某事件是恶意的。 请勿将模拟活动报告为真实攻击。 在将案例作为已完成状态呈现之前,必须用观察到的证据替换每个 TODO 字段。 保持截图清晰可读,并解释每个截图的重要性。 可直接用于简历的项目描述 仅在完成并验证了相应工作后使用: 构建并运营了一个虚拟企业 SOC 环境,集中管理 Windows、Active Directory、Linux、邮件和漏洞遥测数据,用于告警监控和 Tier 1 调查。开发并测试了 SIEM 检测规则,调查了模拟安全案例,将支持的活动映射到 MITRE ATT&CK,记录了升级和遏制建议,并通过验证扫描跟踪了漏洞修复情况。
标签:Active Directory, AI合规, CTI, Plaso, Terraform 安全, 安全运营, 扫描框架, 逆向工具