gh_mirrors/si/SIEM实战入门:5分钟搭建你的第一个安全告警规则
【免费下载链接】SIEMSIEM Tactics, Techiques, and Procedures项目地址: https://gitcode.com/gh_mirrors/si/SIEM
SIEM(安全信息与事件管理)是企业安全体系的核心组件,而gh_mirrors/si/SIEM项目则提供了丰富的战术、技术和流程资源,帮助安全从业者快速构建有效的安全监控能力。本文将带你在5分钟内完成第一个安全告警规则的搭建,即使是新手也能轻松上手。
准备工作:快速获取项目资源
首先需要将项目代码克隆到本地环境,打开终端执行以下命令:
git clone https://gitcode.com/gh_mirrors/si/SIEM cd SIEM项目的告警规则主要集中在Signatures/Splunk/目录下,这里包含了多种场景的检测规则模板,如Panorama防火墙的威胁检测、异常登录监控等。
核心步骤:3步完成告警规则配置
1. 选择规则模板
进入Signatures/Splunk目录,选择适合你的场景模板。推荐新手从panorama-threat-detected.md开始,这是一个成熟的威胁检测规则,适用于Palo Alto防火墙日志分析。
2. 修改关键配置项
用文本编辑器打开选中的规则文件,重点修改以下参数(以panorama-threat-detected.md为例):
- 告警接收邮箱:第7行
action.email.to = someone@example.com替换为你的实际邮箱 - 扫描IP排除:第28行
src_ip!="your-scanner"添加你的内部扫描IP,避免误报 - 执行频率:第14行
cron_schedule = 0 */2 * * *调整为适合的检测频率(默认每2小时执行一次)
3. 部署到Splunk环境
将修改后的规则文件复制到Splunk的应用目录:
cp Signatures/Splunk/panorama-threat-detected.md Splunk/apps/Splunk_TA_paloalto/local/重启Splunk服务使配置生效,规则将自动按照设定的频率执行威胁检测。
规则解析:理解告警工作原理
以panorama-threat-detected规则为例,其核心检测逻辑在第28-35行的搜索语句中:
index="pan_logs" sourcetype=pan:threat src_ip!="your-scanner" | rename "app:category" as app_category | fields _time host log_subtype, threat, threat_category, severity, action, app, app_category, category, src_ip, src_port, dest_ip, dest_port | foreach log_subtype, threat, threat_category, severity, action, app, app_category, category, src_ip, src_port, dest_ip, dest_port [ eval <<FIELD>> = if( (len(<<FIELD>>)=0 OR (<<FIELD>>)="" OR isnull(<<FIELD>>)), "-", <<FIELD>>) ] | rename host as PaloAlto | table _time PaloAlto log_subtype, threat, threat_category, severity, action, app, app_category, category, src_ip, src_port, dest_ip, dest_port | sort - _time这段代码实现了:
- 从pan_logs索引中筛选威胁事件
- 重命名和清洗字段数据
- 格式化输出结果并按时间排序
当检测到符合条件的威胁事件时,系统会通过邮件(第2-8行配置)发送告警通知。
扩展学习:探索更多规则模板
项目提供了多种场景的告警规则,推荐进一步学习:
- panorama-failed-logon-spike.md:检测异常登录尝试
- panorama-config-change-unknown-user.md:监控未授权配置变更
- sourcetype-outage-dynamic.md:动态检测日志源中断
通过修改这些模板中的搜索条件(search字段)和告警参数,可以快速适应不同的安全监控需求。
常见问题解决
规则不生效怎么办?
- 检查Splunk/apps/Splunk_TA_paloalto/local/props.conf是否正确配置了日志源
- 确认索引名称(
index="pan_logs")与实际环境匹配 - 查看Splunk的
search.log日志排查语法错误
如何减少误报?
- 在搜索语句中添加更多过滤条件(如已知安全IP、正常端口范围)
- 调整告警阈值(第13-15行的
counttype和quantity参数) - 使用Lookups/目录下的CSV文件添加白名单数据
通过本文的步骤,你已经成功搭建了第一个SIEM告警规则。gh_mirrors/si/SIEM项目还提供了UseCases/目录下的实际攻击场景分析和hardening/目录的安全加固指南,持续学习这些资源将帮助你构建更完善的安全监控体系。
【免费下载链接】SIEMSIEM Tactics, Techiques, and Procedures项目地址: https://gitcode.com/gh_mirrors/si/SIEM
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考