
DetectionLabELK è un fork di DetectionLab che utilizza lo stack ELK al posto di Splunk.

DetectionLabELK è un fork del DetectionLab di Chris Long con stack ELK al posto di Splunk.
DetectionLabELK è il laboratorio perfetto da usare se vuoi sviluppare capacità di rilevamento efficaci. È stato progettato pensando ai difensori. Il suo scopo principale è consentire ai blueteam di costruire rapidamente un dominio Windows precaricato con strumenti di sicurezza e alcune best practice per quanto riguarda le configurazioni di logging di sistema. Può essere facilmente modificato per soddisfare la maggior parte delle esigenze o ampliato per includere host aggiuntivi.
Un caso d'uso popolare per DetectionLabELK è quando consideri l'adozione del framework MITRE ATT&CK e desideri sviluppare rilevamenti per le sue tattiche. Puoi usare DetectionLabELK per eseguire rapidamente test atomici, vedere quali log vengono generati e confrontarli con il tuo ambiente di produzione. In questo modo puoi:
\\wef\pslogsDC - Windows 2016 Domain Controller
WEF - Windows 2016 Server
Win10 - Windows 10 Workstation
Logger - Ubuntu 18.04
Utilizza Vagrant Cloud Boxes - Tempo stimato ~2 ore.
vagrant plugin install vagrant-reload.git clone https://github.com/cyberdefenders/DetectionLabELK.git dalla riga di comando OPPURE scaricalo direttamente tramite questo link.cd in "DetectionLabELK/Vagrant" ed esegui vagrant up.Costruisci Box da zero - Tempo stimato ~5 ore.
vagrant plugin install vagrant-reload.git clone https://github.com/cyberdefenders/DetectionLabELK.git dalla riga di comando OPPURE scaricalo direttamente tramite questo link.cd nella directory base di "DetectionLabELK" e costruisci il laboratorio eseguendo ./build.sh virtualbox (Mac & Linux) oppure ./build.ps1 virtualbox (Windows).DetectionLabELK/Vagrant ed esegui vagrant status. Le quattro macchine (wef, dc, logger e win10) dovrebbero essere in esecuzione. Se una delle macchine non è in esecuzione, esegui vagrant reload <host>. Se desideri mettere in pausa l'intero laboratorio, esegui vagrant suspend e riprendilo con vagrant resume.Vagrant come vagrant_up_<host>.logSupporto: Se riscontri qualche problema, apri un nuovo issue e fornisci il file di log pertinente.