Cheescake15/SOC-Analyst-Handbook

GitHub: Cheescake15/SOC-Analyst-Handbook

一本双语编写的 SOC 分析师入门手册,结合理论讲解、检测规则示例与引导式实验,帮助有志于蓝队防御的读者系统掌握安全运营核心技能。

Stars: 0 | Forks: 0

# SOC 分析师手册 [English](README.md) | [Magyar](README.hu.md) ## 概述 **SOC 分析师手册**是一个面向学生和有志于成为蓝队(防御方)专业人士的教育与作品集项目。它结合了简明的理论解释与实际示例、检测内容、调查工作流和引导式实验。 本手册旨在帮助读者: - 了解现代安全运营中心(SOC)的运作方式; - 构建网络、Windows、Linux 和日志分析方面的基础知识; - 熟悉 SIEM、EDR、威胁情报和检测工程; - 将可疑活动映射到 MITRE ATT&CK; - 遵循结构化的事件响应流程; - 在安全的实验室环境中练习常见的一级(Tier 1)和初级二级(Tier 2)分析师任务。 ## 目标读者 本仓库适用于: - 网络安全专业的学生; - 有志于成为 SOC 分析师的人员; - 初级蓝队专业人士; - 正在向网络安全领域转型的 IT 专业人士; - 任何正在准备入门级安全运营岗位的人员。 无需高级的编程知识。具备基础的 IT 和网络知识会很有帮助。 ## 学习目标 在学习完本手册后,读者应该能够: 1. 解释 SOC 的目的和结构; 2. 描述常见的一级(Tier 1)、二级(Tier 2)和三级(Tier 3)分析师的职责; 3. 解读基础的网络流量和常见协议; 4. 识别相关的 Windows 和 Linux 安全事件; 5. 分析日志并识别可疑模式; 6. 编写基础的 SIEM 查询(SPL 和 KQL); 7. 理解 Sigma 和 YARA 规则的结构; 8. 区分妥协指标与攻击者行为; 9. 使用 MITRE ATT&CK 对观察到的活动进行分类; 10. 清晰地记录和上报安全事件。 ## 仓库结构 ``` soc-analyst-handbook/ ├── README.md ├── LICENSE ├── CONTRIBUTING.md ├── SECURITY.md ├── .gitignore ├── docs/ ├── diagrams/ ├── images/ ├── labs/ ├── scripts/ └── detections/ ├── sigma/ ├── yara/ ├── kql/ └── spl/ ``` ## 手册章节 | 序号 | 章节 | 主要主题 | |---:|---|---| | 01 | 安全运营简介 | SOC 目的、蓝队、分析师角色、NOC 与 SOC 对比 | | 02 | SOC 的运作方式 | 人员、流程、技术、告警生命周期、上报 | | 03 | 网络基础 | OSI、TCP/IP、DNS、HTTP(S)、DHCP、ARP、ICMP | | 04 | Windows 安全 | 事件查看器、身份验证、进程、服务、注册表、PowerShell | | 05 | Linux 安全 | 用户、权限、sudo、身份验证日志、systemd、cron | | 06 | 日志分析 | 事件日志、Sysmon、Web 服务器、防火墙和身份验证日志 | | 07 | SIEM 基础 | Splunk、Microsoft Sentinel、Wazuh、QRadar、搜索和仪表板 | | 08 | 网络威胁情报 | IOC、IOA、TTP、CVE、CVSS、STIX、TAXII | | 09 | MITRE ATT&CK | 战术、技术、映射和调查支持 | | 10 | 事件响应 | 准备、检测、响应、恢复和改进 | | 11 | 恶意软件基础 | 木马、蠕虫、RAT、rootkit、勒索软件和间谍软件 | | 12 | 检测工程 | Sigma、YARA、KQL、SPL 和检测生命周期 | | 13 | 动手实验 | Wireshark、Windows 日志、Sysmon、Splunk 和 Wazuh | | 14 | SOC 分析师速查表 | 命令、事件 ID、端口、查询和调查提示 | | 15 | 参考资料 | 标准、官方文档和延伸阅读 | ## 动手实践内容 本仓库将包含引导式练习,例如: - 在 Wireshark 中分析 TCP 三次握手; - 调查重复出现的 Windows 登录失败事件; - 识别可疑的 PowerShell 活动; - 审查 Sysmon 进程创建事件; - 编写基础的 Sigma 检测规则; - 创建基本的 SPL 和 KQL 搜索; - 将观察到的攻击链映射到 MITRE ATT&CK; - 编写简短的 SOC 事件报告。 所有练习必须在学习者拥有或获得明确授权进行测试的系统中进行。 ## 检测内容示例 `detections/` 目录包含以下教育性示例: - **Sigma** — 跨平台的日志检测规则; - **YARA** — 文件和恶意软件模式匹配; - **KQL** — Microsoft Sentinel 和 Defender 的 hunting 查询; - **SPL** — Splunk 搜索。 检测示例仅作为学习资料,在任何生产环境使用之前,必须经过测试、调优和验证。 ## 建议的实验环境 一个安全的学习环境可能包括: - 一台 Windows 虚拟机; - 一台 Linux 虚拟机; - Wireshark; - Sysmon; - Splunk 免费版或试用环境; - Wazuh; - 来自知名培训来源的样本日志。 请勿将故意设置漏洞的系统直接暴露在公共互联网上。 ## 项目状态 本项目正在积极开发中。 - [x] 仓库结构 - [x] 初始 README - [ ] 核心手册章节 - [ ] 图表 - [ ] 检测示例 - [ ] 动手实验 - [ ] 速查表 - [ ] 最终审查和参考资料 请查看仓库的 issues 和 commit 历史以了解开发进度。 ## 文档原则 本手册遵循以下原则: - 实践优先于过度理论化; - 对初学者友好,但在技术上准确无误; - 优先使用官方和主要来源; - 解释命令和检测规则,而不仅仅是复制; - 仅用于防御和授权目的; - 为外部引用的信息提供参考资料。 ## 道德规范使用 本仓库仅用于教育、防御性安全、授权调查和受控的实验室练习。 未经明确许可,绝不访问、扫描、监控、利用或修改任何系统。读者有责任遵守适用的法律、组织政策和职业道德标准。 ## 许可证 除非文件另有说明,本仓库中的教育内容和代码示例均在 [MIT 许可证](LICENSE) 下发布。 ## 免责声明 本手册不能替代供应商文档、组织规程、法律建议或专业的事件响应指导。工具、平台、技术和标准在不断演进;读者应根据当前的官方来源核实关键信息。 ## 作者 作为网络安全学习和作品集项目创建。 如果合适,请在此处添加您的姓名、项目、机构和 LinkedIn 个人资料链接。
标签:BurpSuite集成, Cloudflare, MITRE ATT&CK, SOC分析, 安全教育