yoaneyatalathov/SOC-Threat-Detection-using-Splunk-Enterprise

GitHub: yoaneyatalathov/SOC-Threat-Detection-using-Splunk-Enterprise

该项目演示了基于 Splunk Enterprise 的 SOC 威胁检测与事件响应完整流程,涵盖端口扫描和 SQL 注入两种攻击场景的检测、告警及标准化处置。

Stars: 0 | Forks: 0

# 🛡️ 使用 Splunk Enterprise 进行 SOC 威胁检测与 Incident Response ## 📌 概述 本项目演示了一个端到端的安全运营中心 (SOC) 实施方案,使用 **Splunk Enterprise** 作为安全信息和事件管理 (SIEM) 平台。 该项目模拟了两种常见的网络攻击,并展示了如何通过结构化的 Incident Response 工作流来收集、分析、检测和处理安全日志。 本项目是作为 **Certified SOC Analyst (CSA) 期末项目** 的一部分开发的。 # 🎯 目标 - 从 Windows 和 Apache Web Server 收集安全日志 - 使用 Splunk Enterprise 构建 SIEM 环境 - 检测 Port Scan 攻击 - 检测 SQL Injection 攻击 - 生成自动化安全警报 - 基于 NIST Incident Handling 生命周期执行 Incident Response # 🏗️ 实验架构 ``` Attacker │ ▼ Windows 10 + Apache (DVWA) │ ▼ Splunk Universal Forwarder │ ▼ Splunk Enterprise │ ├── Dashboard ├── Detection Rules └── Triggered Alerts ``` # 🛠️ 技术 | 技术 | 用途 | |------------|---------| | Splunk Enterprise | SIEM 平台 | | Splunk Universal Forwarder | 日志收集 | | Windows 安全日志 | Endpoint 日志源 | | Apache 访问日志 | Web 服务器日志源 | | XAMPP | Apache Web Server | | DVWA | 存在漏洞的 Web 应用程序 | | Nmap | Port Scan 模拟 | | Kali Linux | 攻击机 | # 🔍 用例 1 – Port Scan 检测 ### 攻击 - 工具:Nmap - 目标:Windows 10 - 日志源:Windows 安全日志 - 事件 ID:5157 ### 检测逻辑 SPL 规则用于识别在短时间内尝试连接多个目标端口的源 IP。 ### 输出 - 源 IP - 目标端口 - 连接计数 - 触发的警报 # 💉 用例 2 – SQL Injection 检测 ### 攻击 目标应用程序: - Damn Vulnerable Web Application (DVWA) Payload: ``` ' OR '1'='1 ``` ### 检测逻辑 Splunk 分析 Apache 访问日志并搜索以下 SQL Injection 特征: - UNION - SELECT - OR - information_schema - xp_cmdshell - sleep - benchmark ### 输出 - 源 IP - HTTP 方法 - 注入的 Payload - HTTP 状态 - 触发的警报 # 🚨 Incident Response 工作流 Incident Response 过程遵循 NIST Incident Handling 生命周期: 1. 检测 2. 遏制 3. 根除 4. 恢复 5. 经验教训 两次攻击模拟均成功触发了警报,并通过定义的 Incident Response 工作流进行了处理。 # 📸 项目截图 本仓库包含: - Port Scan 模拟 - SQL Injection 模拟 - Splunk Dashboard - 触发的警报 - 检测查询 - Incident Response 工作流 # 📂 仓库结构 ``` docs/ screenshots/ splunk/ architecture/ README.md ``` # 📖 主要学习成果 通过这个项目,我获得了以下方面的实践经验: - 安全日志分析 - SIEM 部署 - Splunk Search Processing Language (SPL) - 威胁检测 - Dashboard 开发 - 警报配置 - Incident Response 文档记录 # 📚 参考资料 - EC-Council Certified SOC Analyst (CSA) - Splunk Enterprise 文档 - NIST SP 800-61 Revision 2 - MITRE ATT&CK 框架 # 👨‍💻 作者 **Muhammad Yoane Yatalathov** Certified SOC Analyst (CSA) 计算机科学学士 有志成为 SOC Analyst 的人士
标签:CISA项目, CTI, DOE合作, 安全运营, 安全运营中心, 扫描框架, 插件系统, 网络映射, 速率限制