AbdiDaGreat/Defensive-Security-Log-Analysis

GitHub: AbdiDaGreat/Defensive-Security-Log-Analysis

基于 Splunk 分析 Windows 和 Apache 日志以检测可疑活动与攻击模式,并提供防御性安全缓解建议的安全运营项目。

Stars: 1 | Forks: 0

# 防御性安全日志分析 分析来自 Virtual Space Industries (VSI) 的 Windows 和 Apache 日志,以检测可疑活动、识别攻击模式,并推荐防御性安全缓解措施。[1] ## 概述 本项目使用日志分析来: - 识别 Windows 和 Apache 环境中的正常与可疑行为 - 检测可能的攻击(例如,暴力破解登录、异常 Web 流量) - 推荐实用的安全控制措施以降低风险 [1] ## 包含内容 - Windows 日志分析(报告、警报、仪表板、攻击摘要) - Apache 日志分析(报告、警报、仪表板、攻击摘要) - 缓解措施建议(MFA、强密码、速率限制、WAF) - 关于使用 Splunk Machine Learning Toolkit 的说明 [1] ## 关键发现 - **Windows:** 出现可疑的账户锁定和密码重置活动,并伴有暴力破解式攻击的证据。建议的缓解措施包括 MFA 和更强壮的密码策略。[1] - **Apache:** 国际流量和 HTTP POST 请求出现激增,表明可能存在恶意活动。建议的缓解措施包括速率限制和 Web 应用防火墙 (WAF)。[1] ## 项目结构 - `Windows Logs` — 专注于 Windows 的报告、警报、仪表板和攻击分析 - `Apache Logs` — 专注于 Apache 的报告、警报、仪表板和攻击分析 - `Mitigation` — 安全控制建议和防御策略 - `Summary` — 总体结论和后续步骤 [1] ## 工具 - Splunk - Splunk Machine Learning Toolkit - Windows 服务器日志和 Apache Web 服务器日志 [1] ## 团队 - Abdirahman Aynab - Ben Widrig - Ernest Graham - Kayla Bunke - Pellegrino Adu Gyamfi [1] ## 用法 将此仓库作为以下内容的参考: - 构建安全监控仪表板 - 设计警报基线和阈值 - 规划针对 Windows 和 Web 环境的防御性控制措施 [1]
标签:Apache, Windows服务器, 安全运营, 扫描框架, 红队行动, 防御策略