imranata/incident-response-portfolio

GitHub: imranata/incident-response-portfolio

一份展示 SOC 调查、DFIR、威胁狩猎及 MITRE ATT&CK 分析实践能力的网络安全事件响应个人作品集。

Stars: 0 | Forks: 0

# 事件响应作品集 # Imran Ata — 事件响应作品集 **`墨尔本,澳大利亚`**   ## 关于我 我是一名位于墨尔本的澳大利亚网络安全专业人员,在安全运营、事件响应、威胁检测、漏洞管理以及治理、风险和合规(GRC)方面拥有丰富经验。我曾使用 Microsoft Sentinel、Microsoft Defender for Endpoint、Splunk、CrowdStrike、Nessus 和 Kusto Query Language (KQL) 来调查安全事件、分析威胁、改进检测能力,并支持企业安全运营。 本作品集展示了通过 SOC Simulation Project 完成的调查工作,展示了我在警报分类、威胁狩猎、数字取证、日志分析、事件响应和 MITRE ATT&CK 映射方面的实践技能。我致力于不断提升我的技术专长,并运用结构化的调查方法,帮助组织有效地检测、调查和响应网络威胁。 ## 本作品集展示的内容 本仓库包含了在 **SOC Simulation Project** 中完成的已记录调查——这是一个基于 Microsoft Defender for Endpoint 和 Microsoft Sentinel 构建的实时实验室驱动培训环境,其中包含由模拟威胁行为者 TTP 生成的真实警报。 此处的调查展示了在以下方面的实际能力: - 使用企业安全工具进行跨端点和身份的**威胁调查** - **DFIR 方法论**——将结构化的调查思维应用于真实的警报和事件场景 - **Microsoft Sentinel 与 Defender for Endpoint**——基于 KQL 的日志分析、警报分类、时间线重建 - **BEC 调查**——Unified Audit Log 分析、IP 分类、session ID 追踪、数据访问识别 - **文档编写**——将原始调查记录转化为结构化、易读的报告 ## 调查索引 ### 警报调查 | # | 警报名称 | |---|---| | 001 | ASEP 注册表中检测到异常| | 002 | 启动了可疑服务| | 003 | 试图清除事件日志| | 004 | Mimikatz 凭据窃取工具 | | 005| 潜在的人工操作恶意活动| ### 案例集锦 | # | 案例名称 | |---|---| | 001 | Project Como| ## 工具与环境 | 类别 | 工具 | |---|---| | **SIEM** | Microsoft Sentinel | | **EDR** | Microsoft Defender for Endpoint | | **查询语言** | KQL (Kusto Query Language) | | **日志来源** | Microsoft 365 Unified Audit Logs, Sysmon, Windows Event Logs | *调查工作通过 WDLabs / WebDefend Cyber Security 的 [SOC Simulation Project](https://www.skool.com/socsim/about) 完成。*
标签:Cloudflare, KQL, Microsoft Sentinel, MITRE ATT&CK, 安全运营, 库, 应急响应, 扫描框架, 数字取证, 自动化脚本