news 2026/8/5 15:00:53

gh_mirrors/si/SIEM实战入门:5分钟搭建你的第一个安全告警规则

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
gh_mirrors/si/SIEM实战入门:5分钟搭建你的第一个安全告警规则

gh_mirrors/si/SIEM实战入门:5分钟搭建你的第一个安全告警规则

【免费下载链接】SIEMSIEM Tactics, Techiques, and Procedures项目地址: https://gitcode.com/gh_mirrors/si/SIEM

SIEM(安全信息与事件管理)是企业安全体系的核心组件,而gh_mirrors/si/SIEM项目则提供了丰富的战术、技术和流程资源,帮助安全从业者快速构建有效的安全监控能力。本文将带你在5分钟内完成第一个安全告警规则的搭建,即使是新手也能轻松上手。

准备工作:快速获取项目资源

首先需要将项目代码克隆到本地环境,打开终端执行以下命令:

git clone https://gitcode.com/gh_mirrors/si/SIEM cd SIEM

项目的告警规则主要集中在Signatures/Splunk/目录下,这里包含了多种场景的检测规则模板,如Panorama防火墙的威胁检测、异常登录监控等。

核心步骤:3步完成告警规则配置

1. 选择规则模板

进入Signatures/Splunk目录,选择适合你的场景模板。推荐新手从panorama-threat-detected.md开始,这是一个成熟的威胁检测规则,适用于Palo Alto防火墙日志分析。

2. 修改关键配置项

用文本编辑器打开选中的规则文件,重点修改以下参数(以panorama-threat-detected.md为例):

  • 告警接收邮箱:第7行action.email.to = someone@example.com替换为你的实际邮箱
  • 扫描IP排除:第28行src_ip!="your-scanner"添加你的内部扫描IP,避免误报
  • 执行频率:第14行cron_schedule = 0 */2 * * *调整为适合的检测频率(默认每2小时执行一次)

3. 部署到Splunk环境

将修改后的规则文件复制到Splunk的应用目录:

cp Signatures/Splunk/panorama-threat-detected.md Splunk/apps/Splunk_TA_paloalto/local/

重启Splunk服务使配置生效,规则将自动按照设定的频率执行威胁检测。

规则解析:理解告警工作原理

以panorama-threat-detected规则为例,其核心检测逻辑在第28-35行的搜索语句中:

index="pan_logs" sourcetype=pan:threat src_ip!="your-scanner" | rename "app:category" as app_category | fields _time host log_subtype, threat, threat_category, severity, action, app, app_category, category, src_ip, src_port, dest_ip, dest_port | foreach log_subtype, threat, threat_category, severity, action, app, app_category, category, src_ip, src_port, dest_ip, dest_port [ eval <<FIELD>> = if( (len(<<FIELD>>)=0 OR (<<FIELD>>)="" OR isnull(<<FIELD>>)), "-", <<FIELD>>) ] | rename host as PaloAlto | table _time PaloAlto log_subtype, threat, threat_category, severity, action, app, app_category, category, src_ip, src_port, dest_ip, dest_port | sort - _time

这段代码实现了:

  1. 从pan_logs索引中筛选威胁事件
  2. 重命名和清洗字段数据
  3. 格式化输出结果并按时间排序

当检测到符合条件的威胁事件时,系统会通过邮件(第2-8行配置)发送告警通知。

扩展学习:探索更多规则模板

项目提供了多种场景的告警规则,推荐进一步学习:

  • panorama-failed-logon-spike.md:检测异常登录尝试
  • panorama-config-change-unknown-user.md:监控未授权配置变更
  • sourcetype-outage-dynamic.md:动态检测日志源中断

通过修改这些模板中的搜索条件(search字段)和告警参数,可以快速适应不同的安全监控需求。

常见问题解决

规则不生效怎么办?

  1. 检查Splunk/apps/Splunk_TA_paloalto/local/props.conf是否正确配置了日志源
  2. 确认索引名称(index="pan_logs")与实际环境匹配
  3. 查看Splunk的search.log日志排查语法错误

如何减少误报?

  • 在搜索语句中添加更多过滤条件(如已知安全IP、正常端口范围)
  • 调整告警阈值(第13-15行的counttypequantity参数)
  • 使用Lookups/目录下的CSV文件添加白名单数据

通过本文的步骤,你已经成功搭建了第一个SIEM告警规则。gh_mirrors/si/SIEM项目还提供了UseCases/目录下的实际攻击场景分析和hardening/目录的安全加固指南,持续学习这些资源将帮助你构建更完善的安全监控体系。

【免费下载链接】SIEMSIEM Tactics, Techiques, and Procedures项目地址: https://gitcode.com/gh_mirrors/si/SIEM

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/5 14:58:26

AR模型核心公式解析:从延迟算子到Green函数的实战应用

1. 从预测明天股价说起&#xff1a;为什么我们需要AR模型&#xff1f; 如果你尝试过预测明天的股票价格、下个月的用电量&#xff0c;或者仅仅是下周的气温&#xff0c;你大概率会感到沮丧。这些数据点按时间顺序排列&#xff0c;彼此之间并非独立&#xff0c;明天的价格深受今…

作者头像 李华
网站建设 2026/8/5 14:52:51

计算机网络_UDP和TCP

TCP&#xff08;传输控制协议&#xff09;和 UDP&#xff08;用户数据报协议&#xff09;是 TCP/IP 协议簇中传输层的两大核心协议&#xff0c;它们的设计理念完全相反 ——TCP 追求可靠传输&#xff0c;UDP 追求高效传输&#xff0c;这直接决定了它们在不同业务场景&#xff0…

作者头像 李华
网站建设 2026/8/5 14:48:01

影刀RPA蓝印专业版打包EXE功能详解:从流程到独立程序

如果你正在考虑使用影刀RPA来自动化你的工作流程&#xff0c;但面对“个人版”、“专业版”、“企业版”这些选项时感到困惑&#xff0c;不知道哪个版本真正适合自己&#xff0c;那么这篇文章就是为你准备的。很多初次接触RPA的朋友&#xff0c;尤其是非技术背景的“普通人”&a…

作者头像 李华
网站建设 2026/8/5 14:47:46

如何免费解锁全网无损音乐:洛雪音乐音源终极配置指南

如何免费解锁全网无损音乐&#xff1a;洛雪音乐音源终极配置指南 【免费下载链接】lxmusic- lxmusic(洛雪音乐)全网最新最全音源 项目地址: https://gitcode.com/gh_mirrors/lx/lxmusic- 想要免费享受酷我、酷狗、QQ音乐、网易云等平台的FLAC无损音乐吗&#xff1f;洛雪…

作者头像 李华
网站建设 2026/8/5 14:47:01

从Hello World到.NET网站开发:深入理解C#程序结构与编译原理

1. 从“Hello World”看C#程序骨架&#xff1a;不止是打印一行字很多朋友在接触一门新语言时&#xff0c;第一个程序往往是“Hello World”。在黄菊华老师的C#、.NET网站开发教程里&#xff0c;这个看似简单的例子被放在了“程序结构”这一讲&#xff0c;这其实是一个非常重要的…

作者头像 李华