steventitosec/microsoft-soc-operations-lab

GitHub: steventitosec/microsoft-soc-operations-lab

一个基于 Microsoft Sentinel 和 Defender 技术栈的网络安全运营实验室,演示 SOC 分析师在云企业环境中的检测工程、威胁狩猎与事件响应全流程。

Stars: 0 | Forks: 0

# Microsoft Sentinel & Defender SOC 运营实验室 这是一个实践性的网络安全作品集,展示了使用 Microsoft 安全技术进行的安全监控、检测工程、KQL 威胁狩猎、事件调查、MITRE ATT&CK 映射和事件响应。 ## 项目目标 本项目模拟了安全运营中心 (SOC) 分析师的活动,该分析师负责在以 Microsoft 为中心的企业环境中监控和调查安全事件。 本项目侧重于应用 Microsoft SC-200 认证所涵盖的实际安全运营概念,包括: * Microsoft Sentinel * Microsoft Defender 安全技术 * Microsoft Entra ID * Kusto 查询语言 (KQL) * 安全事件调查 * 威胁狩猎 * 检测工程 * MITRE ATT&CK * 事件响应 ## 环境 模拟组织 Contoso Financial Services 使用以下安全技术: * Microsoft Sentinel * Microsoft Entra ID * Microsoft Defender * Microsoft Defender for Office 365 * Windows 终端节点 攻击活动在受控的个人实验室环境中进行模拟。在无法进行直接集成的情况下,可以使用可用的实验室环境、模拟数据或已记录的场景来演示 Microsoft 云安全工作流和遥测。 ## 项目架构 本项目遵循模拟的 SOC 工作流: ``` Attack Simulation | v Security Telemetry | v Microsoft Sentinel / Defender | v KQL Detection & Threat Hunting | v Alert | v Incident Investigation | v MITRE ATT&CK Mapping | v Incident Response | v Lessons Learned & Detection Improvement ``` ## 攻击场景 ### 01 — 密码喷洒 检测并调查与针对多个用户账户的密码喷洒相一致的身份验证活动。 **展示的技能:** * KQL * Microsoft Entra ID 登录调查 * Microsoft Sentinel 分析规则 * 警报分类 * 事件调查 * MITRE ATT&CK 映射 * 事件响应 ### 02 — 账户被盗 计划在发生可疑身份验证活动后,对可能被盗的身份进行调查。 ### 03 — 恶意 PowerShell 计划对涉及可疑 PowerShell 执行和进程活动的终端节点进行调查。 ### 04 — 网络钓鱼 计划对涉及凭据窃取及后续账户活动的网络钓鱼活动进行调查。 ### 05 — 横向移动 计划对内部终端节点之间的可疑身份验证和移动进行调查。 ## 检测工程 检测开发遵循以下流程: ``` Threat | v Hypothesis | v Data Source | v KQL Query | v Detection Logic | v Alert | v Investigation | v Tuning | v MITRE ATT&CK Mapping | v Response ``` 每个检测都记录了以下内容: * 检测目标 * 威胁假设 * 数据源 * KQL 查询 * 检测逻辑 * 误报考量 * 调优建议 * MITRE ATT&CK 映射 * 调查流程 * 响应建议 ## KQL 本项目包含旨在支持以下方面的实用 KQL 查询: * 安全警报调查 * 身份验证分析 * 身份威胁狩猎 * 终端节点调查 * 可疑进程分析 * 检测工程 每个查询都记录了其用途、数据源、逻辑、预期结果和潜在的误报。 ## 事件响应 事件响应文档遵循结构化的工作流: 1. 检测 2. 验证 3. 调查 4. 范围确定 5. 遏制 6. 根除 7. 恢复 8. 经验教训 ## MITRE ATT&CK 将攻击场景映射到相关的 MITRE ATT&CK 战术和技术,以展示对对手行为和检测覆盖范围的理解。 ## 免责声明 这是一个个人网络安全实验室和作品集项目。 所有攻击场景都是在受控环境中模拟或执行的。未使用任何真实的组织数据、凭据或生产系统。 本项目仅用于教育和专业作品集目的。
标签:KQL威胁狩猎, Microsoft Sentinel, SOC实验室, 安全运营, 扫描框架, 管理员页面发现