AbdiDaGreat/Defensive-Security-Log-Analysis
GitHub: AbdiDaGreat/Defensive-Security-Log-Analysis
基于 Splunk 分析 Windows 和 Apache 日志以检测可疑活动与攻击模式,并提供防御性安全缓解建议的安全运营项目。
Stars: 1 | Forks: 0
# 防御性安全日志分析
分析来自 Virtual Space Industries (VSI) 的 Windows 和 Apache 日志,以检测可疑活动、识别攻击模式,并推荐防御性安全缓解措施。[1]
## 概述
本项目使用日志分析来:
- 识别 Windows 和 Apache 环境中的正常与可疑行为
- 检测可能的攻击(例如,暴力破解登录、异常 Web 流量)
- 推荐实用的安全控制措施以降低风险 [1]
## 包含内容
- Windows 日志分析(报告、警报、仪表板、攻击摘要)
- Apache 日志分析(报告、警报、仪表板、攻击摘要)
- 缓解措施建议(MFA、强密码、速率限制、WAF)
- 关于使用 Splunk Machine Learning Toolkit 的说明 [1]
## 关键发现
- **Windows:** 出现可疑的账户锁定和密码重置活动,并伴有暴力破解式攻击的证据。建议的缓解措施包括 MFA 和更强壮的密码策略。[1]
- **Apache:** 国际流量和 HTTP POST 请求出现激增,表明可能存在恶意活动。建议的缓解措施包括速率限制和 Web 应用防火墙 (WAF)。[1]
## 项目结构
- `Windows Logs` — 专注于 Windows 的报告、警报、仪表板和攻击分析
- `Apache Logs` — 专注于 Apache 的报告、警报、仪表板和攻击分析
- `Mitigation` — 安全控制建议和防御策略
- `Summary` — 总体结论和后续步骤 [1]
## 工具
- Splunk
- Splunk Machine Learning Toolkit
- Windows 服务器日志和 Apache Web 服务器日志 [1]
## 团队
- Abdirahman Aynab
- Ben Widrig
- Ernest Graham
- Kayla Bunke
- Pellegrino Adu Gyamfi [1]
## 用法
将此仓库作为以下内容的参考:
- 构建安全监控仪表板
- 设计警报基线和阈值
- 规划针对 Windows 和 Web 环境的防御性控制措施 [1]
标签:Apache, Windows服务器, 安全运营, 扫描框架, 红队行动, 防御策略