DetectionLabELK est un fork de DetectionLab avec la stack ELK à la place de Splunk.

DetectionLabELK est un fork du DetectionLab de Chris Long utilisant la pile ELK à la place de Splunk.
DetectionLabELK est le laboratoire idéal si vous souhaitez développer des capacités de détection efficaces. Il a été conçu en pensant aux défenseurs. Son objectif principal est de permettre aux équipes bleues de construire rapidement un domaine Windows préchargé avec des outils de sécurité et certaines bonnes pratiques en matière de configuration de journalisation système. Il peut facilement être modifié pour répondre à la plupart des besoins ou étendu pour inclure des hôtes supplémentaires.
Un cas d'utilisation populaire de DetectionLabELK est lorsque vous envisagez d'adopter le framework MITRE ATT&CK et souhaitez développer des détections pour ses tactiques. Vous pouvez utiliser DetectionLabELK pour exécuter rapidement des tests atomiques, voir quels journaux sont générés et les comparer à votre environnement de production. Ainsi, vous pouvez :
\\wef\pslogs.DC - Contrôleur de domaine Windows 2016
WEF - Serveur Windows 2016
Win10 - Poste de travail Windows 10
Logger - Ubuntu 18.04
Utiliser les boîtes Vagrant Cloud - Durée estimée ~2 heures.
vagrant plugin install vagrant-reload.git clone https://github.com/cyberdefenders/DetectionLabELK.git depuis la ligne de commande OU le télécharger directement via ce lien.cd dans "DetectionLabELK/Vagrant" et exécuter vagrant up.Construire les boîtes à partir de zéro - Durée estimée ~5 heures.
vagrant plugin install vagrant-reload.git clone https://github.com/cyberdefenders/DetectionLabELK.git depuis la ligne de commande OU le télécharger directement via ce lien.cd dans le répertoire de base "DetectionLabELK" et construire le laboratoire en exécutant ./build.sh virtualbox (Mac & Linux) ou ./build.ps1 virtualbox (Windows).DetectionLabELK/Vagrant et exécutez vagrant status. Les quatre machines (wef, dc, logger et win10) doivent être en fonctionnement. Si l'une des machines n'est pas en cours d'exécution, exécutez vagrant reload <host>. Si vous souhaitez mettre en pause l'ensemble du laboratoire, exécutez vagrant suspend et reprenez-le avec vagrant resume.Vagrant sous le nom vagrant_up_<host>.log.Support : Si vous rencontrez un problème, veuillez ouvrir un nouveau issue et fournir le fichier journal correspondant.