steventitosec/microsoft-soc-operations-lab
GitHub: steventitosec/microsoft-soc-operations-lab
一个基于 Microsoft Sentinel 和 Defender 技术栈的网络安全运营实验室,演示 SOC 分析师在云企业环境中的检测工程、威胁狩猎与事件响应全流程。
Stars: 0 | Forks: 0
# Microsoft Sentinel & Defender SOC 运营实验室
这是一个实践性的网络安全作品集,展示了使用 Microsoft 安全技术进行的安全监控、检测工程、KQL 威胁狩猎、事件调查、MITRE ATT&CK 映射和事件响应。
## 项目目标
本项目模拟了安全运营中心 (SOC) 分析师的活动,该分析师负责在以 Microsoft 为中心的企业环境中监控和调查安全事件。
本项目侧重于应用 Microsoft SC-200 认证所涵盖的实际安全运营概念,包括:
* Microsoft Sentinel
* Microsoft Defender 安全技术
* Microsoft Entra ID
* Kusto 查询语言 (KQL)
* 安全事件调查
* 威胁狩猎
* 检测工程
* MITRE ATT&CK
* 事件响应
## 环境
模拟组织 Contoso Financial Services 使用以下安全技术:
* Microsoft Sentinel
* Microsoft Entra ID
* Microsoft Defender
* Microsoft Defender for Office 365
* Windows 终端节点
攻击活动在受控的个人实验室环境中进行模拟。在无法进行直接集成的情况下,可以使用可用的实验室环境、模拟数据或已记录的场景来演示 Microsoft 云安全工作流和遥测。
## 项目架构
本项目遵循模拟的 SOC 工作流:
```
Attack Simulation
|
v
Security Telemetry
|
v
Microsoft Sentinel / Defender
|
v
KQL Detection & Threat Hunting
|
v
Alert
|
v
Incident Investigation
|
v
MITRE ATT&CK Mapping
|
v
Incident Response
|
v
Lessons Learned & Detection Improvement
```
## 攻击场景
### 01 — 密码喷洒
检测并调查与针对多个用户账户的密码喷洒相一致的身份验证活动。
**展示的技能:**
* KQL
* Microsoft Entra ID 登录调查
* Microsoft Sentinel 分析规则
* 警报分类
* 事件调查
* MITRE ATT&CK 映射
* 事件响应
### 02 — 账户被盗
计划在发生可疑身份验证活动后,对可能被盗的身份进行调查。
### 03 — 恶意 PowerShell
计划对涉及可疑 PowerShell 执行和进程活动的终端节点进行调查。
### 04 — 网络钓鱼
计划对涉及凭据窃取及后续账户活动的网络钓鱼活动进行调查。
### 05 — 横向移动
计划对内部终端节点之间的可疑身份验证和移动进行调查。
## 检测工程
检测开发遵循以下流程:
```
Threat
|
v
Hypothesis
|
v
Data Source
|
v
KQL Query
|
v
Detection Logic
|
v
Alert
|
v
Investigation
|
v
Tuning
|
v
MITRE ATT&CK Mapping
|
v
Response
```
每个检测都记录了以下内容:
* 检测目标
* 威胁假设
* 数据源
* KQL 查询
* 检测逻辑
* 误报考量
* 调优建议
* MITRE ATT&CK 映射
* 调查流程
* 响应建议
## KQL
本项目包含旨在支持以下方面的实用 KQL 查询:
* 安全警报调查
* 身份验证分析
* 身份威胁狩猎
* 终端节点调查
* 可疑进程分析
* 检测工程
每个查询都记录了其用途、数据源、逻辑、预期结果和潜在的误报。
## 事件响应
事件响应文档遵循结构化的工作流:
1. 检测
2. 验证
3. 调查
4. 范围确定
5. 遏制
6. 根除
7. 恢复
8. 经验教训
## MITRE ATT&CK
将攻击场景映射到相关的 MITRE ATT&CK 战术和技术,以展示对对手行为和检测覆盖范围的理解。
## 免责声明
这是一个个人网络安全实验室和作品集项目。
所有攻击场景都是在受控环境中模拟或执行的。未使用任何真实的组织数据、凭据或生产系统。
本项目仅用于教育和专业作品集目的。
标签:KQL威胁狩猎, Microsoft Sentinel, SOC实验室, 安全运营, 扫描框架, 管理员页面发现