mike1520/sc200-defender-endpoint-lab
GitHub: mike1520/sc200-defender-endpoint-lab
一个基于 Azure 的 Microsoft Defender for Endpoint P2 云端实验室,演示端点安全部署、遥测验证与 KQL 威胁狩猎的完整流程。
Stars: 0 | Forks: 0
# Microsoft Defender for Endpoint P2 实验环境
这是一个构建在 Azure 中的云端 Microsoft 安全运营实验室,旨在演示安全的 endpoint 部署、Microsoft Defender for Endpoint 上线、telemetry 验证以及基于 KQL 的威胁狩猎。
## 项目状态
**已完成 — 基础项目**
该项目在 Azure 中建立了一个正常运行 Windows 11 的 endpoint,确保了远程访问的安全,将设备上线到 Microsoft Defender for Endpoint P2,并在 Advanced Hunting 中验证了 endpoint telemetry。
## 架构
```
flowchart LR
A[Mac workstation] -->|RDP restricted to one public IP| B[Azure NSG]
B --> C[Windows 11 Azure VM]
C --> D[Microsoft Defender for Endpoint P2]
D --> E[Microsoft Defender XDR]
E --> F[Advanced Hunting / KQL]
E --> G[Microsoft Sentinel workspace]
```
## 技术
- Microsoft Azure
- Windows 11 Pro
- Microsoft Defender for Endpoint Plan 2
- Microsoft Defender XDR
- Microsoft Sentinel
- Azure Network Security Groups
- Trusted Launch、Secure Boot 和 vTPM
- PowerShell
- Kusto Query Language (KQL)
- Azure CLI 和 Cloud Shell
## 已实施的控制措施
- 采用 Secure Boot 和 vTPM 的 Trusted Launch
- 使用 NSG 将 RDP 限制为单一已批准的公网 IP
- 标准 SSD 托管磁盘
- 用于成本控制的 VM 自动关闭
- VM 删除时自动删除 OS 磁盘、NIC 和公网 IP
- Defender for Endpoint P2 上线
- 设备清单和 sensor 健康状况验证
- Endpoint 时间线验证
- 基于 KQL 的 PowerShell 进程狩猎
## 验证证据
| 验证 | 结果 |
|---|---|
| Azure VM 部署 | 成功 |
| Windows 11 endpoint | 运行中且可访问 |
| RDP 限制 | 限制为单个源 IP |
| Defender sensor | 活跃 |
| 安全运营状态 | 完全 |
| 设备清单 | Endpoint 可见 |
| 时间线 telemetry | 已填充 |
| Advanced Hunting | 查询返回了 PowerShell 进程事件 |
| 成本控制 | VM 在使用后已停止并解除分配 |
## 狩猎查询示例
```
DeviceProcessEvents
| where Timestamp > ago(30m)
| where DeviceName =~ "VM-SC200-WIN11"
| where FileName in~ ("powershell.exe", "pwsh.exe")
| project
Timestamp,
DeviceName,
FileName,
ProcessCommandLine,
InitiatingProcessFileName,
AccountName
| order by Timestamp desc
```
## 关键故障排除结果
该实验环境需要在多个 Azure 和 Defender 控制平面进行故障排除:
- Defender for Endpoint 许可和 tenant 配置传播
- 缺失的 Defender endpoint 管理菜单
- Azure resource-provider 注册
- 区域 VM SKU 限制
- `NotAvailableForSubscription` 错误
- Azure 配额解读
- Cloud Shell 和 Azure CLI SKU 发现
- NSG 挂载和入站规则验证
- Defender 上线和 telemetry 验证
最重要的技术发现是,经济实惠的 B 系列 VM 尺寸在该订阅的几个美国地区受到限制,但在 Canada East 可用。使用 Azure CLI 查询来识别兼容且不受限制的 `Standard_B2as_v2` 尺寸。
## 仓库结构
```
.
├── README.md
├── SECURITY.md
├── architecture/
│ └── architecture-notes.md
├── docs/
│ ├── implementation-guide.md
│ ├── security-decisions.md
│ ├── troubleshooting-log.md
│ └── validation-results.md
├── kql/
│ └── powershell-process-hunting.kql
└── screenshots/
├── 01-device-inventory-redacted.png
├── 02-device-health-active.png
└── 03-advanced-hunting-redacted.png
```
## 下一个项目
后续项目将侧重于 endpoint 调查和响应:
- 生成安全的 Defender 警报
- 调查事件和设备时间线
- 分析进程树
- 执行响应操作
- 记录分析师的发现和处置结果
标签:AI合规, KQL, Microsoft Azure, Microsoft Defender, 安全实验环境, 安全运营, 扫描框架, 端点安全, 补丁管理