Cheescake15/SOC-Analyst-Handbook
GitHub: Cheescake15/SOC-Analyst-Handbook
一本双语编写的 SOC 分析师入门手册,结合理论讲解、检测规则示例与引导式实验,帮助有志于蓝队防御的读者系统掌握安全运营核心技能。
Stars: 0 | Forks: 0
# SOC 分析师手册
[English](README.md) | [Magyar](README.hu.md)
## 概述
**SOC 分析师手册**是一个面向学生和有志于成为蓝队(防御方)专业人士的教育与作品集项目。它结合了简明的理论解释与实际示例、检测内容、调查工作流和引导式实验。
本手册旨在帮助读者:
- 了解现代安全运营中心(SOC)的运作方式;
- 构建网络、Windows、Linux 和日志分析方面的基础知识;
- 熟悉 SIEM、EDR、威胁情报和检测工程;
- 将可疑活动映射到 MITRE ATT&CK;
- 遵循结构化的事件响应流程;
- 在安全的实验室环境中练习常见的一级(Tier 1)和初级二级(Tier 2)分析师任务。
## 目标读者
本仓库适用于:
- 网络安全专业的学生;
- 有志于成为 SOC 分析师的人员;
- 初级蓝队专业人士;
- 正在向网络安全领域转型的 IT 专业人士;
- 任何正在准备入门级安全运营岗位的人员。
无需高级的编程知识。具备基础的 IT 和网络知识会很有帮助。
## 学习目标
在学习完本手册后,读者应该能够:
1. 解释 SOC 的目的和结构;
2. 描述常见的一级(Tier 1)、二级(Tier 2)和三级(Tier 3)分析师的职责;
3. 解读基础的网络流量和常见协议;
4. 识别相关的 Windows 和 Linux 安全事件;
5. 分析日志并识别可疑模式;
6. 编写基础的 SIEM 查询(SPL 和 KQL);
7. 理解 Sigma 和 YARA 规则的结构;
8. 区分妥协指标与攻击者行为;
9. 使用 MITRE ATT&CK 对观察到的活动进行分类;
10. 清晰地记录和上报安全事件。
## 仓库结构
```
soc-analyst-handbook/
├── README.md
├── LICENSE
├── CONTRIBUTING.md
├── SECURITY.md
├── .gitignore
├── docs/
├── diagrams/
├── images/
├── labs/
├── scripts/
└── detections/
├── sigma/
├── yara/
├── kql/
└── spl/
```
## 手册章节
| 序号 | 章节 | 主要主题 |
|---:|---|---|
| 01 | 安全运营简介 | SOC 目的、蓝队、分析师角色、NOC 与 SOC 对比 |
| 02 | SOC 的运作方式 | 人员、流程、技术、告警生命周期、上报 |
| 03 | 网络基础 | OSI、TCP/IP、DNS、HTTP(S)、DHCP、ARP、ICMP |
| 04 | Windows 安全 | 事件查看器、身份验证、进程、服务、注册表、PowerShell |
| 05 | Linux 安全 | 用户、权限、sudo、身份验证日志、systemd、cron |
| 06 | 日志分析 | 事件日志、Sysmon、Web 服务器、防火墙和身份验证日志 |
| 07 | SIEM 基础 | Splunk、Microsoft Sentinel、Wazuh、QRadar、搜索和仪表板 |
| 08 | 网络威胁情报 | IOC、IOA、TTP、CVE、CVSS、STIX、TAXII |
| 09 | MITRE ATT&CK | 战术、技术、映射和调查支持 |
| 10 | 事件响应 | 准备、检测、响应、恢复和改进 |
| 11 | 恶意软件基础 | 木马、蠕虫、RAT、rootkit、勒索软件和间谍软件 |
| 12 | 检测工程 | Sigma、YARA、KQL、SPL 和检测生命周期 |
| 13 | 动手实验 | Wireshark、Windows 日志、Sysmon、Splunk 和 Wazuh |
| 14 | SOC 分析师速查表 | 命令、事件 ID、端口、查询和调查提示 |
| 15 | 参考资料 | 标准、官方文档和延伸阅读 |
## 动手实践内容
本仓库将包含引导式练习,例如:
- 在 Wireshark 中分析 TCP 三次握手;
- 调查重复出现的 Windows 登录失败事件;
- 识别可疑的 PowerShell 活动;
- 审查 Sysmon 进程创建事件;
- 编写基础的 Sigma 检测规则;
- 创建基本的 SPL 和 KQL 搜索;
- 将观察到的攻击链映射到 MITRE ATT&CK;
- 编写简短的 SOC 事件报告。
所有练习必须在学习者拥有或获得明确授权进行测试的系统中进行。
## 检测内容示例
`detections/` 目录包含以下教育性示例:
- **Sigma** — 跨平台的日志检测规则;
- **YARA** — 文件和恶意软件模式匹配;
- **KQL** — Microsoft Sentinel 和 Defender 的 hunting 查询;
- **SPL** — Splunk 搜索。
检测示例仅作为学习资料,在任何生产环境使用之前,必须经过测试、调优和验证。
## 建议的实验环境
一个安全的学习环境可能包括:
- 一台 Windows 虚拟机;
- 一台 Linux 虚拟机;
- Wireshark;
- Sysmon;
- Splunk 免费版或试用环境;
- Wazuh;
- 来自知名培训来源的样本日志。
请勿将故意设置漏洞的系统直接暴露在公共互联网上。
## 项目状态
本项目正在积极开发中。
- [x] 仓库结构
- [x] 初始 README
- [ ] 核心手册章节
- [ ] 图表
- [ ] 检测示例
- [ ] 动手实验
- [ ] 速查表
- [ ] 最终审查和参考资料
请查看仓库的 issues 和 commit 历史以了解开发进度。
## 文档原则
本手册遵循以下原则:
- 实践优先于过度理论化;
- 对初学者友好,但在技术上准确无误;
- 优先使用官方和主要来源;
- 解释命令和检测规则,而不仅仅是复制;
- 仅用于防御和授权目的;
- 为外部引用的信息提供参考资料。
## 道德规范使用
本仓库仅用于教育、防御性安全、授权调查和受控的实验室练习。
未经明确许可,绝不访问、扫描、监控、利用或修改任何系统。读者有责任遵守适用的法律、组织政策和职业道德标准。
## 许可证
除非文件另有说明,本仓库中的教育内容和代码示例均在 [MIT 许可证](LICENSE) 下发布。
## 免责声明
本手册不能替代供应商文档、组织规程、法律建议或专业的事件响应指导。工具、平台、技术和标准在不断演进;读者应根据当前的官方来源核实关键信息。
## 作者
作为网络安全学习和作品集项目创建。
如果合适,请在此处添加您的姓名、项目、机构和 LinkedIn 个人资料链接。
标签:BurpSuite集成, Cloudflare, MITRE ATT&CK, SOC分析, 安全教育