yoaneyatalathov/SOC-Threat-Detection-using-Splunk-Enterprise
GitHub: yoaneyatalathov/SOC-Threat-Detection-using-Splunk-Enterprise
该项目演示了基于 Splunk Enterprise 的 SOC 威胁检测与事件响应完整流程,涵盖端口扫描和 SQL 注入两种攻击场景的检测、告警及标准化处置。
Stars: 0 | Forks: 0
# 🛡️ 使用 Splunk Enterprise 进行 SOC 威胁检测与 Incident Response
## 📌 概述
本项目演示了一个端到端的安全运营中心 (SOC) 实施方案,使用 **Splunk Enterprise** 作为安全信息和事件管理 (SIEM) 平台。
该项目模拟了两种常见的网络攻击,并展示了如何通过结构化的 Incident Response 工作流来收集、分析、检测和处理安全日志。
本项目是作为 **Certified SOC Analyst (CSA) 期末项目** 的一部分开发的。
# 🎯 目标
- 从 Windows 和 Apache Web Server 收集安全日志
- 使用 Splunk Enterprise 构建 SIEM 环境
- 检测 Port Scan 攻击
- 检测 SQL Injection 攻击
- 生成自动化安全警报
- 基于 NIST Incident Handling 生命周期执行 Incident Response
# 🏗️ 实验架构
```
Attacker
│
▼
Windows 10 + Apache (DVWA)
│
▼
Splunk Universal Forwarder
│
▼
Splunk Enterprise
│
├── Dashboard
├── Detection Rules
└── Triggered Alerts
```
# 🛠️ 技术
| 技术 | 用途 |
|------------|---------|
| Splunk Enterprise | SIEM 平台 |
| Splunk Universal Forwarder | 日志收集 |
| Windows 安全日志 | Endpoint 日志源 |
| Apache 访问日志 | Web 服务器日志源 |
| XAMPP | Apache Web Server |
| DVWA | 存在漏洞的 Web 应用程序 |
| Nmap | Port Scan 模拟 |
| Kali Linux | 攻击机 |
# 🔍 用例 1 – Port Scan 检测
### 攻击
- 工具:Nmap
- 目标:Windows 10
- 日志源:Windows 安全日志
- 事件 ID:5157
### 检测逻辑
SPL 规则用于识别在短时间内尝试连接多个目标端口的源 IP。
### 输出
- 源 IP
- 目标端口
- 连接计数
- 触发的警报
# 💉 用例 2 – SQL Injection 检测
### 攻击
目标应用程序:
- Damn Vulnerable Web Application (DVWA)
Payload:
```
' OR '1'='1
```
### 检测逻辑
Splunk 分析 Apache 访问日志并搜索以下 SQL Injection 特征:
- UNION
- SELECT
- OR
- information_schema
- xp_cmdshell
- sleep
- benchmark
### 输出
- 源 IP
- HTTP 方法
- 注入的 Payload
- HTTP 状态
- 触发的警报
# 🚨 Incident Response 工作流
Incident Response 过程遵循 NIST Incident Handling 生命周期:
1. 检测
2. 遏制
3. 根除
4. 恢复
5. 经验教训
两次攻击模拟均成功触发了警报,并通过定义的 Incident Response 工作流进行了处理。
# 📸 项目截图
本仓库包含:
- Port Scan 模拟
- SQL Injection 模拟
- Splunk Dashboard
- 触发的警报
- 检测查询
- Incident Response 工作流
# 📂 仓库结构
```
docs/
screenshots/
splunk/
architecture/
README.md
```
# 📖 主要学习成果
通过这个项目,我获得了以下方面的实践经验:
- 安全日志分析
- SIEM 部署
- Splunk Search Processing Language (SPL)
- 威胁检测
- Dashboard 开发
- 警报配置
- Incident Response 文档记录
# 📚 参考资料
- EC-Council Certified SOC Analyst (CSA)
- Splunk Enterprise 文档
- NIST SP 800-61 Revision 2
- MITRE ATT&CK 框架
# 👨💻 作者
**Muhammad Yoane Yatalathov**
Certified SOC Analyst (CSA)
计算机科学学士
有志成为 SOC Analyst 的人士
标签:CISA项目, CTI, DOE合作, 安全运营, 安全运营中心, 扫描框架, 插件系统, 网络映射, 速率限制