IAK477/BlueSentinel-SOC-Lab
GitHub: IAK477/BlueSentinel-SOC-Lab
一个模拟企业安全运营中心工作流的蓝队技术作品集,涵盖检测工程、威胁狩猎、事件响应与安全自动化等防御性安全实践。
Stars: 0 | Forks: 0
# 🛡️ BlueSentinel SOC Lab
### 企业级安全运营中心 (SOC) 作品集
*一个专注于检测工程、威胁狩猎、事件响应、Windows 事件日志分析和安全自动化的网络安全实战项目。*





# 📑 目录
- [📌 概述](#-overview)
- [🎯 项目愿景](#-project-vision)
- [🎯 目标](#-objectives)
- [🏗 仓库架构](#-repository-architecture)
- [🛡 核心技术](#-core-technologies)
- [🔄 调查工作流](#-investigation-workflow)
- [📂 仓库结构](#-repository-structure)
- [📊 仓库指标](#-repository-metrics)
- [🚀 路线图](#-roadmap)
- [📚 学习成果](#-learning-outcomes)
- [📈 项目状态](#-project-status)
- [🤝 贡献](#-contributing)
- [📜 许可证](#-license)
# 📌 概述
BlueSentinel SOC Lab 是一个不断发展的网络安全作品集,旨在模拟现代安全运营中心 (SOC) 的工作流。
本仓库的主要目标是通过实际调查、检测工程、威胁狩猎、事件响应、Windows 事件日志分析、Sigma 规则、KQL 查询和安全自动化,记录真实的防御性安全技术。
本仓库不仅仅是笔记的集合,而是结构化为一个展示实战蓝队技能的专业知识库。
# ⭐ 特色调查
## INV-001 — Windows 登录失败调查
一项完整的 SOC 调查,展示了端到端的蓝队工作流。
### 包含内容
- ✅ Windows 安全事件分析
- ✅ Python 登录失败检测器
- ✅ 自动化 Markdown 事件报告
- ✅ Sigma 检测规则
- ✅ Microsoft Sentinel KQL 查询
- ✅ MITRE ATT&CK 映射
- ✅ 风险评估
- ✅ 分析师建议
**展示技能**
- 检测工程
- Windows 事件分析
- Python 自动化
- 威胁狩猎
- 事件响应
- 技术文档
# 🎯 项目愿景
构建一个企业级的蓝队知识库,展示以下方面的实践经验:
- 检测工程
- 威胁狩猎
- 事件响应
- Windows 事件日志分析
- Sysmon 分析
- MITRE ATT&CK 映射
- Sigma 规则开发
- KQL 查询编写
- 安全自动化
- 专业文档
# 🎯 目标
- 构建结构化的 SOC 作品集
- 记录防御性安全技术
- 提升检测工程技能
- 开发事件调查工作流
- 创建可复用的 SOC 剧本
- 构建 Python 安全自动化工具
- 练习专业文档编写
- 通过新的调查不断扩展仓库
# 🏗 仓库架构
```
BlueSentinel-SOC-Lab
│
├── 📂 investigations
│ ├── completed
│ │ └── INV-001-Windows-Failed-Login.md
│ └── templates
│
├── 📂 detections
│ ├── sigma
│ │ └── failed-login-bruteforce.yml
│ └── kql
│ └── failed-login-bruteforce.kql
│
├── 📂 scripts
│ └── python
│ ├── failed_login_detector/
│ └── ioc_extractor/
│
├── 📂 references
│ ├── Windows-Event-IDs.md
│ └── Sysmon-Event-Reference.md
│
├── 📂 reports
│ ├── IR-001-Failed-Login.md
│ └── IOC-Report.md
│
├── 📂 assets
├── 📂 logs
├── 📂 lab
├── 📂 hunting
├── 📂 docs
│
├── README.md
├── LICENSE
└── .gitignore
```
# 🛡 核心技术
| 类别 | 技术 |
|-----------|------------|
| 操作系统 | Windows, Linux |
| SIEM | Elastic Stack |
| 端点监控 | Sysmon |
| 检测规则 | Sigma |
| 查询语言 | KQL |
| 框架 | MITRE ATT&CK |
| 编程 | Python |
| 版本控制 | Git |
| 文档 | Markdown |
# 🏆 项目亮点
目前已完成的工作包括:
- 📄 Windows 安全事件参考
- 📄 Sysmon 事件参考
- 🔍 调查 INV-001
- 🛡 Sigma 检测规则
- 🔎 Microsoft Sentinel KQL 查询
- 🐍 登录失败检测器
- 🐍 IOC 提取器
- 📑 自动化 Markdown 报告
随着新的调查、检测、自动化工具和威胁狩猎场景的增加,本仓库将持续扩展。
# 🔄 调查工作流
每项调查都遵循标准化的工作流。
```
Attack
↓
Evidence Collection
↓
Log Analysis
↓
Detection Engineering
↓
Threat Hunting
↓
MITRE ATT&CK Mapping
↓
Incident Report
↓
Lessons Learned
```
# 📂 仓库结构
| 文件夹 | 用途 |
|---------|----------|
| lab | 实验室设置和环境配置 |
| logs | Windows、Linux 和 Sysmon 日志样本 |
| detections | Sigma 规则、KQL 查询和检测逻辑 |
| investigations | 事件调查 |
| playbooks | SOC 调查剧本 |
| hunting | 威胁狩猎场景 |
| scripts | Python、PowerShell 和 Bash 自动化 |
| references | 事件 ID、MITRE 映射和速查表 |
| reports | 安全报告 |
| templates | 调查和文档模板 |
# 📊 仓库指标
| 类别 | 数量 |
|----------|------:|
| 🔍 调查 | 1 |
| 🛡 Sigma 规则 | 1 |
| 🔎 KQL 查询 | 1 |
| 🤖 Python 自动化工具 | 2 |
| 📄 事件报告 | 2 |
| 📚 参考指南 | 2 |
| 📋 调查模板 | 5 |
| 🎯 MITRE ATT&CK 映射 | 2 |
# 🚀 路线图
## 阶段 1
- [x] 仓库结构
- [x] 模板
- [x] 项目架构
- [x] 专业文档
## 阶段 2
- [x] Windows 事件日志
- [x] Sysmon
- [ ] Elastic Stack
- [x] MITRE ATT&CK 映射
## 阶段 3
- [x] 检测工程
- [x] Sigma 规则
- [x] KQL 查询
## 阶段 4
- [x] 威胁狩猎 *(基础)*
- [x] 事件响应 *(调查 #001)*
- [x] IOC 分析
## 阶段 5
- [x] Python 安全自动化
# 📚 学习成果
本项目展示了以下方面的实用知识:
- Windows 安全监控
- 事件日志分析
- 检测工程
- 威胁狩猎
- 事件响应
- MITRE ATT&CK
- Sigma 规则
- KQL
- Python 自动化
- 安全文档
# 🎓 学习之旅
BlueSentinel SOC Lab 是在不断进行网络安全实战培训和蓝队练习的过程中逐步构建的。
目前的学习领域包括:
- Windows 事件日志分析
- Sysmon 监控
- 检测工程
- Sigma 规则开发
- KQL 查询编写
- MITRE ATT&CK 映射
- 威胁狩猎
- 事件响应
- Python 安全自动化
目标是随着新技能的掌握,通过真实的调查、检测逻辑、剧本和自动化脚本不断扩展这个仓库。
# 📈 项目状态
🚧 本项目正在积极开发中。
随着新概念的学习和实践,将添加新的调查、检测规则、剧本、脚本和报告。
# 🚀 未来范围
计划中的未来增强功能包括:
- SIEM 仪表板
- 检测工程案例研究
- 恶意软件分析调查
- 网络流量分析
- 云安全调查
- Azure Sentinel 用例
- 数字取证练习
- Python 安全自动化工具
- IOC 富化脚本
- 检测规则测试框架
# 📌 当前作品集进度
| 组件 | 状态 |
|----------|--------|
| 📄 文档 | ✅ 已完成 |
| 🔍 调查 | 🟢 进行中 |
| 🛡 检测规则 | 🟢 进行中 |
| 🐍 Python 自动化 | 🟢 进行中 |
| 📊 威胁狩猎 | 🟡 已计划 |
| ☁ 云检测 | 🟡 已计划 |
| 🌐 网络分析 | 🟡 已计划 |
# 📜 许可证
本项目基于 MIT 许可证授权。
**BlueSentinel SOC Lab**
*学习 • 检测 • 狩猎 • 响应*
标签:MIT许可证, 安全运营中心, 网络安全研究, 网络映射, 逆向工具, 防御加固