ahmedho/sentinel-kql-detection-library

GitHub: ahmedho/sentinel-kql-detection-library

一个 SC-200 安全运营作品集项目,包含 12 条映射到 MITRE ATT&CK 的 Sentinel KQL 检测规则及调优分析。

Stars: 0 | Forks: 0

# Sentinel KQL 检测库 🚧 工作进行中 — 这是一个为期 12 周的 SC-200 / SOC 工程作品集项目的一部分。 ## 展示内容 *(将在检测构建并验证完成后编写)* ## 结构 - `detections/` — 每个分析规则对应一个 `.kql` + `.yaml` 文件 - `simulation/` — 底层遥测数据的生成方式 - `docs/` — 模块说明文档,包括遇到的错误和关键学习心得 - `diagrams/` — 架构和数据流向图 ## 状态 尚未开始 — 随着 modules 的陆续完成,请参阅 `docs/` 查看进度。
标签:AMSI绕过, KQL, Microsoft Sentinel, SOC分析, 威胁检测, 安全运营, 扫描框架