mike1520/sc200-defender-endpoint-lab

GitHub: mike1520/sc200-defender-endpoint-lab

一个基于 Azure 的 Microsoft Defender for Endpoint P2 云端实验室,演示端点安全部署、遥测验证与 KQL 威胁狩猎的完整流程。

Stars: 0 | Forks: 0

# Microsoft Defender for Endpoint P2 实验环境 这是一个构建在 Azure 中的云端 Microsoft 安全运营实验室,旨在演示安全的 endpoint 部署、Microsoft Defender for Endpoint 上线、telemetry 验证以及基于 KQL 的威胁狩猎。 ## 项目状态 **已完成 — 基础项目** 该项目在 Azure 中建立了一个正常运行 Windows 11 的 endpoint,确保了远程访问的安全,将设备上线到 Microsoft Defender for Endpoint P2,并在 Advanced Hunting 中验证了 endpoint telemetry。 ## 架构 ``` flowchart LR A[Mac workstation] -->|RDP restricted to one public IP| B[Azure NSG] B --> C[Windows 11 Azure VM] C --> D[Microsoft Defender for Endpoint P2] D --> E[Microsoft Defender XDR] E --> F[Advanced Hunting / KQL] E --> G[Microsoft Sentinel workspace] ``` ## 技术 - Microsoft Azure - Windows 11 Pro - Microsoft Defender for Endpoint Plan 2 - Microsoft Defender XDR - Microsoft Sentinel - Azure Network Security Groups - Trusted Launch、Secure Boot 和 vTPM - PowerShell - Kusto Query Language (KQL) - Azure CLI 和 Cloud Shell ## 已实施的控制措施 - 采用 Secure Boot 和 vTPM 的 Trusted Launch - 使用 NSG 将 RDP 限制为单一已批准的公网 IP - 标准 SSD 托管磁盘 - 用于成本控制的 VM 自动关闭 - VM 删除时自动删除 OS 磁盘、NIC 和公网 IP - Defender for Endpoint P2 上线 - 设备清单和 sensor 健康状况验证 - Endpoint 时间线验证 - 基于 KQL 的 PowerShell 进程狩猎 ## 验证证据 | 验证 | 结果 | |---|---| | Azure VM 部署 | 成功 | | Windows 11 endpoint | 运行中且可访问 | | RDP 限制 | 限制为单个源 IP | | Defender sensor | 活跃 | | 安全运营状态 | 完全 | | 设备清单 | Endpoint 可见 | | 时间线 telemetry | 已填充 | | Advanced Hunting | 查询返回了 PowerShell 进程事件 | | 成本控制 | VM 在使用后已停止并解除分配 | ## 狩猎查询示例 ``` DeviceProcessEvents | where Timestamp > ago(30m) | where DeviceName =~ "VM-SC200-WIN11" | where FileName in~ ("powershell.exe", "pwsh.exe") | project Timestamp, DeviceName, FileName, ProcessCommandLine, InitiatingProcessFileName, AccountName | order by Timestamp desc ``` ## 关键故障排除结果 该实验环境需要在多个 Azure 和 Defender 控制平面进行故障排除: - Defender for Endpoint 许可和 tenant 配置传播 - 缺失的 Defender endpoint 管理菜单 - Azure resource-provider 注册 - 区域 VM SKU 限制 - `NotAvailableForSubscription` 错误 - Azure 配额解读 - Cloud Shell 和 Azure CLI SKU 发现 - NSG 挂载和入站规则验证 - Defender 上线和 telemetry 验证 最重要的技术发现是,经济实惠的 B 系列 VM 尺寸在该订阅的几个美国地区受到限制,但在 Canada East 可用。使用 Azure CLI 查询来识别兼容且不受限制的 `Standard_B2as_v2` 尺寸。 ## 仓库结构 ``` . ├── README.md ├── SECURITY.md ├── architecture/ │ └── architecture-notes.md ├── docs/ │ ├── implementation-guide.md │ ├── security-decisions.md │ ├── troubleshooting-log.md │ └── validation-results.md ├── kql/ │ └── powershell-process-hunting.kql └── screenshots/ ├── 01-device-inventory-redacted.png ├── 02-device-health-active.png └── 03-advanced-hunting-redacted.png ``` ## 下一个项目 后续项目将侧重于 endpoint 调查和响应: - 生成安全的 Defender 警报 - 调查事件和设备时间线 - 分析进程树 - 执行响应操作 - 记录分析师的发现和处置结果
标签:AI合规, KQL, Microsoft Azure, Microsoft Defender, 安全实验环境, 安全运营, 扫描框架, 端点安全, 补丁管理