samyuktha200512-ops/SOC-Incident-Investigation
GitHub: samyuktha200512-ops/SOC-Incident-Investigation
基于 Splunk Enterprise 对 Linux 认证与系统日志进行 SOC 安全事件调查的实践项目,覆盖日志分析、威胁检测、事件分类与响应建议的完整工作流。
Stars: 0 | Forks: 0
# 🛡️ 使用 Linux 日志和 Splunk 进行 SOC 安全事件调查
## 📌 项目概述
本项目通过分析 Linux 身份验证和系统日志,展示了安全运营中心(SOC)的调查过程,旨在识别可疑活动、对安全事件进行分类、开发检测逻辑并推荐适当的响应措施。
该调查使用 Splunk Enterprise 进行了验证,其中提供的日志已导入,并通过搜索处理语言(SPL)查询进行了分析。
## 🎯 目标
- 分析 Linux 身份验证和系统日志。
- 识别正常与可疑活动。
- 创建用于安全监控的检测逻辑。
- 根据严重程度对事件进行分类。
- 推荐适当的事件响应措施。
- 使用 Splunk Enterprise 验证调查结果。
## 🛠️ 展示技能
- 安全日志分析
- Linux 日志调查
- 事件检测
- 事件分类
- 检测规则开发
- Splunk SIEM
- 安全文档记录
- 事件响应
## ⚙️ 使用工具
- Splunk Enterprise
- Linux 身份验证日志 (`auth.log`)
- Linux 系统日志 (`syslog.log`)
- GitHub
- Google Docs
## 🔍 调查工作流
本次调查遵循了标准的安全运营中心(SOC)事件响应流程:
```
Linux Logs
│
▼
Log Analysis
│
▼
Threat Detection
│
▼
Incident Classification
│
▼
Response Recommendation
│
▼
Splunk Validation
│
▼
Final Incident Response Report
```
此工作流展示了安全分析师如何将原始日志事件转化为可操作的安全发现和记录在案的事件报告。
## 🚨 关键发现
本次调查识别出了正常的系统活动以及需要进一步进行安全分析的事件。
| 发现 | 状态 | 严重程度 |
|---------|--------|----------|
| 多次失败登录尝试 | ⚠️ 已检测 | 中 |
| 无效用户登录尝试 | ⚠️ 已检测 | 中 |
| 失败尝试后成功登录 | 🚨 已检测 | 高 |
| 新建用户账户 | 🚨 已检测 | 高 |
| 密码更改 | ⚠️ 已检测 | 中 |
| 用户会话活动 | ✅ 已观察 | 低 |
| CRON 定时任务 | ✅ 正常 | 低 |
| Certbot 证书续期 | ✅ 正常 | 低 |
| Logrotate 执行 | ✅ 正常 | 低 |
### 总结
- 成功识别了正常的计划内系统维护活动(CRON、Logrotate、Certbot)。
- 身份验证日志中包含了多次失败登录尝试和无效用户身份验证尝试。
- 多次失败后的成功身份验证需要安全团队进行核实。
- 应始终对用户账户创建和密码修改事件进行验证,以确保其已获得授权。
- 除非与可疑的身份验证行为相关联,否则会话创建和关闭事件通常表明是正常的用户活动。
## 📂 仓库结构
```
SOC-Incident-Investigation/
│
├── README.md
├── Report/
│ └── SOC_Incident_Response_Report.pdf
│
├── Logs/
│ ├── auth.log
│ └── syslog.log
│
├── Splunk/
│ ├── SPL_Queries.md
│ └── Screenshots/
│
├── Detection Logic/
│ └── Detection_Logic.md
│
└── Incident Classification/
└── Incident_Classification.md
```
## 📸 Splunk 验证
提供的 Linux 日志已导入 Splunk Enterprise,并使用搜索处理语言(SPL)进行了分析。
以下活动已成功通过验证:
- 失败登录尝试
- 无效用户身份验证
- 成功的密码身份验证
- 公钥身份验证
- CRON 定时任务
- Logrotate 执行
- Certbot 证书续期
- 用户会话创建与终止
调查期间使用的 SPL 查询记录于:
```
Splunk/SPL_Queries.md
```
## 📖 学习成果
通过此项目,我获得了以下方面的实践经验:
- 调查 Linux 身份验证日志
- 区分正常与可疑的系统活动
- 编写用于 SOC 监控的检测逻辑
- 按严重程度对安全事件进行分类
- 制定响应建议
- 使用 Splunk Enterprise 验证安全发现
- 编写专业的事件响应文档
## 🚀 未来改进
本项目的未来增强计划包括:
- 创建自定义 Splunk 仪表板
- 开发自动化 Splunk 警报
- 编写 Sigma 检测规则
- 将发现映射到 MITRE ATT&CK 框架
- 将身份验证日志与其他系统日志进行关联分析
## 👩💻 作者
**Samyuktha Saravanan**
有志成为 SOC 分析师
网络安全专业学生
标签:安全运营中心, 库, 应急响应, 网络映射