IAK477/BlueSentinel-SOC-Lab

GitHub: IAK477/BlueSentinel-SOC-Lab

一个模拟企业安全运营中心工作流的蓝队技术作品集,涵盖检测工程、威胁狩猎、事件响应与安全自动化等防御性安全实践。

Stars: 0 | Forks: 0

# 🛡️ BlueSentinel SOC Lab ### 企业级安全运营中心 (SOC) 作品集 *一个专注于检测工程、威胁狩猎、事件响应、Windows 事件日志分析和安全自动化的网络安全实战项目。* ![Status](https://img.shields.io/badge/Status-Active-success?style=for-the-badge) ![Project](https://img.shields.io/badge/Project-Blue%20Team-blue?style=for-the-badge) ![MITRE](https://img.shields.io/badge/MITRE-ATT%26CK-red?style=for-the-badge) ![Python](https://img.shields.io/badge/Python-Automation-yellow?style=for-the-badge) ![License](https://img.shields.io/badge/License-MIT-green?style=for-the-badge)
# 📑 目录 - [📌 概述](#-overview) - [🎯 项目愿景](#-project-vision) - [🎯 目标](#-objectives) - [🏗 仓库架构](#-repository-architecture) - [🛡 核心技术](#-core-technologies) - [🔄 调查工作流](#-investigation-workflow) - [📂 仓库结构](#-repository-structure) - [📊 仓库指标](#-repository-metrics) - [🚀 路线图](#-roadmap) - [📚 学习成果](#-learning-outcomes) - [📈 项目状态](#-project-status) - [🤝 贡献](#-contributing) - [📜 许可证](#-license) # 📌 概述 BlueSentinel SOC Lab 是一个不断发展的网络安全作品集,旨在模拟现代安全运营中心 (SOC) 的工作流。 本仓库的主要目标是通过实际调查、检测工程、威胁狩猎、事件响应、Windows 事件日志分析、Sigma 规则、KQL 查询和安全自动化,记录真实的防御性安全技术。 本仓库不仅仅是笔记的集合,而是结构化为一个展示实战蓝队技能的专业知识库。 # ⭐ 特色调查 ## INV-001 — Windows 登录失败调查 一项完整的 SOC 调查,展示了端到端的蓝队工作流。 ### 包含内容 - ✅ Windows 安全事件分析 - ✅ Python 登录失败检测器 - ✅ 自动化 Markdown 事件报告 - ✅ Sigma 检测规则 - ✅ Microsoft Sentinel KQL 查询 - ✅ MITRE ATT&CK 映射 - ✅ 风险评估 - ✅ 分析师建议 **展示技能** - 检测工程 - Windows 事件分析 - Python 自动化 - 威胁狩猎 - 事件响应 - 技术文档 # 🎯 项目愿景 构建一个企业级的蓝队知识库,展示以下方面的实践经验: - 检测工程 - 威胁狩猎 - 事件响应 - Windows 事件日志分析 - Sysmon 分析 - MITRE ATT&CK 映射 - Sigma 规则开发 - KQL 查询编写 - 安全自动化 - 专业文档 # 🎯 目标 - 构建结构化的 SOC 作品集 - 记录防御性安全技术 - 提升检测工程技能 - 开发事件调查工作流 - 创建可复用的 SOC 剧本 - 构建 Python 安全自动化工具 - 练习专业文档编写 - 通过新的调查不断扩展仓库 # 🏗 仓库架构 ``` BlueSentinel-SOC-Lab │ ├── 📂 investigations │ ├── completed │ │ └── INV-001-Windows-Failed-Login.md │ └── templates │ ├── 📂 detections │ ├── sigma │ │ └── failed-login-bruteforce.yml │ └── kql │ └── failed-login-bruteforce.kql │ ├── 📂 scripts │ └── python │ ├── failed_login_detector/ │ └── ioc_extractor/ │ ├── 📂 references │ ├── Windows-Event-IDs.md │ └── Sysmon-Event-Reference.md │ ├── 📂 reports │ ├── IR-001-Failed-Login.md │ └── IOC-Report.md │ ├── 📂 assets ├── 📂 logs ├── 📂 lab ├── 📂 hunting ├── 📂 docs │ ├── README.md ├── LICENSE └── .gitignore ``` # 🛡 核心技术 | 类别 | 技术 | |-----------|------------| | 操作系统 | Windows, Linux | | SIEM | Elastic Stack | | 端点监控 | Sysmon | | 检测规则 | Sigma | | 查询语言 | KQL | | 框架 | MITRE ATT&CK | | 编程 | Python | | 版本控制 | Git | | 文档 | Markdown | # 🏆 项目亮点 目前已完成的工作包括: - 📄 Windows 安全事件参考 - 📄 Sysmon 事件参考 - 🔍 调查 INV-001 - 🛡 Sigma 检测规则 - 🔎 Microsoft Sentinel KQL 查询 - 🐍 登录失败检测器 - 🐍 IOC 提取器 - 📑 自动化 Markdown 报告 随着新的调查、检测、自动化工具和威胁狩猎场景的增加,本仓库将持续扩展。 # 🔄 调查工作流 每项调查都遵循标准化的工作流。 ``` Attack ↓ Evidence Collection ↓ Log Analysis ↓ Detection Engineering ↓ Threat Hunting ↓ MITRE ATT&CK Mapping ↓ Incident Report ↓ Lessons Learned ``` # 📂 仓库结构 | 文件夹 | 用途 | |---------|----------| | lab | 实验室设置和环境配置 | | logs | Windows、Linux 和 Sysmon 日志样本 | | detections | Sigma 规则、KQL 查询和检测逻辑 | | investigations | 事件调查 | | playbooks | SOC 调查剧本 | | hunting | 威胁狩猎场景 | | scripts | Python、PowerShell 和 Bash 自动化 | | references | 事件 ID、MITRE 映射和速查表 | | reports | 安全报告 | | templates | 调查和文档模板 | # 📊 仓库指标 | 类别 | 数量 | |----------|------:| | 🔍 调查 | 1 | | 🛡 Sigma 规则 | 1 | | 🔎 KQL 查询 | 1 | | 🤖 Python 自动化工具 | 2 | | 📄 事件报告 | 2 | | 📚 参考指南 | 2 | | 📋 调查模板 | 5 | | 🎯 MITRE ATT&CK 映射 | 2 | # 🚀 路线图 ## 阶段 1 - [x] 仓库结构 - [x] 模板 - [x] 项目架构 - [x] 专业文档 ## 阶段 2 - [x] Windows 事件日志 - [x] Sysmon - [ ] Elastic Stack - [x] MITRE ATT&CK 映射 ## 阶段 3 - [x] 检测工程 - [x] Sigma 规则 - [x] KQL 查询 ## 阶段 4 - [x] 威胁狩猎 *(基础)* - [x] 事件响应 *(调查 #001)* - [x] IOC 分析 ## 阶段 5 - [x] Python 安全自动化 # 📚 学习成果 本项目展示了以下方面的实用知识: - Windows 安全监控 - 事件日志分析 - 检测工程 - 威胁狩猎 - 事件响应 - MITRE ATT&CK - Sigma 规则 - KQL - Python 自动化 - 安全文档 # 🎓 学习之旅 BlueSentinel SOC Lab 是在不断进行网络安全实战培训和蓝队练习的过程中逐步构建的。 目前的学习领域包括: - Windows 事件日志分析 - Sysmon 监控 - 检测工程 - Sigma 规则开发 - KQL 查询编写 - MITRE ATT&CK 映射 - 威胁狩猎 - 事件响应 - Python 安全自动化 目标是随着新技能的掌握,通过真实的调查、检测逻辑、剧本和自动化脚本不断扩展这个仓库。 # 📈 项目状态 🚧 本项目正在积极开发中。 随着新概念的学习和实践,将添加新的调查、检测规则、剧本、脚本和报告。 # 🚀 未来范围 计划中的未来增强功能包括: - SIEM 仪表板 - 检测工程案例研究 - 恶意软件分析调查 - 网络流量分析 - 云安全调查 - Azure Sentinel 用例 - 数字取证练习 - Python 安全自动化工具 - IOC 富化脚本 - 检测规则测试框架 # 📌 当前作品集进度 | 组件 | 状态 | |----------|--------| | 📄 文档 | ✅ 已完成 | | 🔍 调查 | 🟢 进行中 | | 🛡 检测规则 | 🟢 进行中 | | 🐍 Python 自动化 | 🟢 进行中 | | 📊 威胁狩猎 | 🟡 已计划 | | ☁ 云检测 | 🟡 已计划 | | 🌐 网络分析 | 🟡 已计划 | # 📜 许可证 本项目基于 MIT 许可证授权。
**BlueSentinel SOC Lab** *学习 • 检测 • 狩猎 • 响应*
标签:MIT许可证, 安全运营中心, 网络安全研究, 网络映射, 逆向工具, 防御加固