HarshvardhanY7Y7/Microsoft-Sentinel-SOC-Lab

GitHub: HarshvardhanY7Y7/Microsoft-Sentinel-SOC-Lab

该项目搭建了一个完整的 Microsoft Sentinel SOC 实验环境,演示云环境下的安全日志采集、KQL 检测规则开发、攻击模拟与威胁狩猎全流程。

Stars: 0 | Forks: 0

# Microsoft Sentinel SIEM 与威胁狩猎项目 ## 概述 本项目演示了使用 Microsoft Sentinel 的安全运营中心 (SOC) 端到端工作流。目标是收集来自 Azure 和 Windows 端点的安全遥测数据,使用 Kusto Query Language (KQL) 创建自定义检测,利用 Atomic Red Team 模拟攻击者行为,调查告警,并将发现映射到 MITRE ATT&CK 框架。 该实验环境重现了 SOC 分析师在云环境中检测、调查和记录安全事件的过程。 ## 目标 - 在 Azure 中部署 Microsoft Sentinel - 收集来自 Azure 和 Windows 端点的日志 - 模拟攻击者行为 - 开发自定义 KQL 检测规则 - 执行威胁狩猎 - 调查事件 - 将检测映射到 MITRE ATT&CK - 记录发现与建议 ## 使用技术 - Microsoft Azure - Microsoft Sentinel - Azure Monitor Agent (AMA) - Log Analytics Workspace - Windows Server 虚拟机 - Kusto Query Language (KQL) - Atomic Red Team - PowerShell - MITRE ATT&CK 框架 ## 实验架构 Windows Server 虚拟机 │ Azure Monitor Agent │ Log Analytics Workspace │ Microsoft Sentinel │ 分析规则 │ 事件 │ 威胁狩猎 详细拆解请参见 [docs/Architecture.md](docs/Architecture.md)。 ## 仓库结构 Microsoft-Sentinel-SOC-Lab/ │ ├── README.md ├── docs/ │ ├── Architecture.md │ ├── Environment-Setup.md │ ├── Threat-Hunting.md │ ├── Detection-Rules.md │ ├── MITRE-Mapping.md │ └── Lessons-Learned.md │ ├── kql/ │ ├── PowerShell.kql │ ├── ScheduledTask.kql │ ├── UACBypass.kql │ ├── ClearEventLogs.kql │ └── LSASS.kql │ ├── attack-simulations/ │ ├── T1059.001.md │ ├── T1053.005.md │ ├── T1548.002.md │ ├── T1070.001.md │ └── T1003.001.md │ └── LICENSE ## MITRE ATT&CK 覆盖范围 | ATT&CK ID | 技术 | 战术 | 检测 | |---|---|---|---| | T1059.001 | PowerShell | 执行 | ✔ | | T1053.005 | 计划任务 | 持久化 | ✔ | | T1548.002 | UAC Bypass | 权限提升 | ✔ | | T1070.001 | 清除 Windows 事件日志 | 防御规避 | ✔ | | T1003.001 | LSASS 内存访问 | 凭证访问 | ✔ | 完整映射详情见 [docs/MITRE-Mapping.md](docs/MITRE-Mapping.md)。 ## 展示技能 - Microsoft Sentinel - 检测工程 - 威胁狩猎 - 安全监控 - KQL 查询开发 - 事件调查 - 日志分析 - Azure 安全监控 - MITRE ATT&CK 映射 - SOC 运营 ## 文档 - [环境设置](docs/Environment-Setup.md) - [威胁狩猎流程](docs/Threat-Hunting.md) - [检测规则](docs/Detection-Rules.md) - [MITRE ATT&CK 映射](docs/MITRE-Mapping.md) - [经验教训](docs/Lessons-Learned.md) ## 许可证 本项目根据 [MIT License](LICENSE) 的条款授权。
标签:AI合规, KQL, Microsoft Sentinel, OpenCanary, 安全运营中心, 攻击模拟, 网络映射, 驱动签名利用