Azure-Sentinel
Azure/Azure-Sentinel • Python • MIT
Kho lưu trữ chính thức của Microsoft Sentinel chứa các quy tắc phát hiện, truy vấn săn tìm mối đe dọa (hunting queries) và playbook tự động hóa cho SIEM/SOAR trên nền tảng Azure.
An Toàn Chuỗi Cung Ứng: Đạt Tiêu Chuẩn
Đây là kho lưu trữ chính thức từ Microsoft. Tuy nhiên, khi triển khai các Playbook (Logic Apps) hoặc KQL tùy chỉnh từ cộng đồng, cần kiểm tra kỹ mã nguồn để tránh các logic độc hại hoặc cấu hình sai quyền truy cập (IAM) trong môi trường Azure.
Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ
Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song
Độ chính xác cao, ít false positive, tính năng mở rộng tốt
Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực
- •Mã nguồn mở minh bạch
- •Cộng đồng kiểm nghiệm rộng rãi
- •Tối ưu hóa hiệu năng tốt
- •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#
Microsoft Sentinel là giải pháp SIEM/SOAR cloud-native. Kho lưu trữ này đóng vai trò là 'bộ não' cung cấp nội dung bảo mật (Content-as-Code). Luồng hoạt động bao gồm: Dữ liệu log từ các nguồn (Azure, M365, On-prem) được đẩy vào Log Analytics Workspace -> Sentinel áp dụng các KQL Detections để tạo Incident -> Playbooks (Logic Apps) tự động hóa phản hồi.
2. Ma Trận Đánh Giá & Điểm Khác Biệt#
So với các giải pháp truyền thống như Splunk, Sentinel vượt trội ở khả năng tích hợp không cần cài đặt agent (serverless) và chi phí vận hành thấp hơn khi tận dụng hạ tầng Azure. Điểm khác biệt lớn nhất là tính năng 'Hunting' được cộng đồng cập nhật liên tục theo các chiến dịch tấn công mới nhất.
3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết#
- Bước 1: Clone repo:
git clone https://github.com/Azure/Azure-Sentinel.git - Bước 2: Cài đặt .NET Core 3.1 SDK để chạy các bài test KQL cục bộ.
- Bước 3: Điều hướng đến
.script/tests/KqlvalidationsTests/và chạydotnet testđể kiểm tra tính hợp lệ của các truy vấn trước khi deploy vào workspace.
4. Bảng Tra Cứu Tham Số & Flags Trọng Yếu#
DetectionTemplateStructureValidationTests: Kiểm tra cấu trúc YAML của quy tắc.KqlValidationTests: Kiểm tra cú pháp KQL và sự tồn tại của các bảng dữ liệu (tables).CustomTables: Thư mục chứa schema cho các log tùy chỉnh không có sẵn trong hệ thống.
5. Kịch Bản Thực Chiến#
- Kịch bản 1 (SOC): Sử dụng các Hunting Queries để quét log lịch sử nhằm tìm kiếm dấu vết của các cuộc tấn công APT đã bỏ lỡ.
- Kịch bản 2 (Incident Response): Sử dụng các Playbook có sẵn để tự động cô lập tài khoản người dùng bị xâm nhập hoặc chặn IP độc hại trên Firewall thông qua API.
6. Khuyến Nghị Tối Ưu & Phòng Ngừa Rủi Ro#
- Luôn kiểm tra kỹ các KQL query trước khi đưa vào môi trường Production để tránh tạo ra quá nhiều False Positives.
- Sử dụng tính năng 'Watchlists' để quản lý danh sách các đối tượng cần theo dõi đặc biệt (IOCs) thay vì hardcode vào query.
- Tuân thủ quy trình PR của repo để đảm bảo các quy tắc phát hiện luôn đạt chuẩn chất lượng của Microsoft.
Công Cụ Cùng Chuyên Mục blue_team
A list of useful payloads and bypass for Web Application Security and Pentest/CTF
SafeLine là giải pháp WAF mã nguồn mở hiệu năng cao, sử dụng kiến trúc reverse-proxy để bảo vệ ứng dụng web khỏi các cuộc tấn công phổ biến như SQLi, XSS, RCE và bot độc hại.
Wazuh là nền tảng XDR và SIEM mã nguồn mở toàn diện, cung cấp khả năng giám sát endpoint, phát hiện mối đe dọa, tuân thủ bảo mật và phản ứng sự cố tự động cho hạ tầng on-premises, cloud và container.