HarshvardhanY7Y7/Microsoft-Sentinel-SOC-Lab
GitHub: HarshvardhanY7Y7/Microsoft-Sentinel-SOC-Lab
该项目搭建了一个完整的 Microsoft Sentinel SOC 实验环境,演示云环境下的安全日志采集、KQL 检测规则开发、攻击模拟与威胁狩猎全流程。
Stars: 0 | Forks: 0
# Microsoft Sentinel SIEM 与威胁狩猎项目
## 概述
本项目演示了使用 Microsoft Sentinel 的安全运营中心 (SOC) 端到端工作流。目标是收集来自 Azure 和 Windows 端点的安全遥测数据,使用 Kusto Query Language (KQL) 创建自定义检测,利用 Atomic Red Team 模拟攻击者行为,调查告警,并将发现映射到 MITRE ATT&CK 框架。
该实验环境重现了 SOC 分析师在云环境中检测、调查和记录安全事件的过程。
## 目标
- 在 Azure 中部署 Microsoft Sentinel
- 收集来自 Azure 和 Windows 端点的日志
- 模拟攻击者行为
- 开发自定义 KQL 检测规则
- 执行威胁狩猎
- 调查事件
- 将检测映射到 MITRE ATT&CK
- 记录发现与建议
## 使用技术
- Microsoft Azure
- Microsoft Sentinel
- Azure Monitor Agent (AMA)
- Log Analytics Workspace
- Windows Server 虚拟机
- Kusto Query Language (KQL)
- Atomic Red Team
- PowerShell
- MITRE ATT&CK 框架
## 实验架构
Windows Server 虚拟机
│
Azure Monitor Agent
│
Log Analytics Workspace
│
Microsoft Sentinel
│
分析规则
│
事件
│
威胁狩猎
详细拆解请参见 [docs/Architecture.md](docs/Architecture.md)。
## 仓库结构
Microsoft-Sentinel-SOC-Lab/
│
├── README.md
├── docs/
│ ├── Architecture.md
│ ├── Environment-Setup.md
│ ├── Threat-Hunting.md
│ ├── Detection-Rules.md
│ ├── MITRE-Mapping.md
│ └── Lessons-Learned.md
│
├── kql/
│ ├── PowerShell.kql
│ ├── ScheduledTask.kql
│ ├── UACBypass.kql
│ ├── ClearEventLogs.kql
│ └── LSASS.kql
│
├── attack-simulations/
│ ├── T1059.001.md
│ ├── T1053.005.md
│ ├── T1548.002.md
│ ├── T1070.001.md
│ └── T1003.001.md
│
└── LICENSE
## MITRE ATT&CK 覆盖范围
| ATT&CK ID | 技术 | 战术 | 检测 |
|---|---|---|---|
| T1059.001 | PowerShell | 执行 | ✔ |
| T1053.005 | 计划任务 | 持久化 | ✔ |
| T1548.002 | UAC Bypass | 权限提升 | ✔ |
| T1070.001 | 清除 Windows 事件日志 | 防御规避 | ✔ |
| T1003.001 | LSASS 内存访问 | 凭证访问 | ✔ |
完整映射详情见 [docs/MITRE-Mapping.md](docs/MITRE-Mapping.md)。
## 展示技能
- Microsoft Sentinel
- 检测工程
- 威胁狩猎
- 安全监控
- KQL 查询开发
- 事件调查
- 日志分析
- Azure 安全监控
- MITRE ATT&CK 映射
- SOC 运营
## 文档
- [环境设置](docs/Environment-Setup.md)
- [威胁狩猎流程](docs/Threat-Hunting.md)
- [检测规则](docs/Detection-Rules.md)
- [MITRE ATT&CK 映射](docs/MITRE-Mapping.md)
- [经验教训](docs/Lessons-Learned.md)
## 许可证
本项目根据 [MIT License](LICENSE) 的条款授权。
标签:AI合规, KQL, Microsoft Sentinel, OpenCanary, 安全运营中心, 攻击模拟, 网络映射, 驱动签名利用