Dashboard PEAK Baseline Threat Hunt per Security Onion 3.0 — che coprono DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata e altro ancora.
Dashboard Kibana importabili come saved-object che implementano la metodologia Splunk PEAK Baseline Threat Hunt per operazioni di cyber threat hunt (CTH) e incident response (IR). Costruite e validate su Security Onion 3.0.0 con dati Zeek NSM e Suricata in Elasticsearch.
Ogni dashboard segue un design coerente in due fasi:
Ogni dashboard include:
Le dashboard sono progettate per servire sia cacciatori esperti che conoscono il protocollo sia analisti che lo stanno imparando — i pannelli Markdown documentano il comportamento normale, così la dashboard funziona sia come strumento didattico sia come strumento di hunting.
Il Framework PEAK (Prepare, Execute, Act with Knowledge) è una metodologia strutturata di threat hunting sviluppata da Splunk. Queste dashboard implementano il modello Baseline Hunt del framework PEAK:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning
L'intuizione chiave di PEAK Baseline Hunts è che **non puoi trovare il male finché non sai come appare la normalità**. Ogni pannello di queste dashboard è progettato con questo principio in mente: le tabelle ad alta frequenza definiscono la normalità, mentre quelle a bassa frequenza espongono ciò che non rientra.
Per maggiori dettagli sul framework PEAK, consulta il [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).
---
## Istruzioni di importazione
1. In Kibana, vai su **Stack Management → Saved Objects**
2. Fai clic su **Import**
3. Seleziona il file `.ndjson` per la o le dashboard che desideri importare
4. Scegli **Request for action on conflict** (o Overwrite se stai re-importando)
5. Fai clic su **Import**
Ogni file è completamente autonomo: include la dashboard, tutte le visualizzazioni e tutte le ricerche salvate. Nessuna dipendenza da oggetti salvati esterni.
> **Requisito del pattern di indice:** Le dashboard utilizzano il pattern di indice `logs-*`, che è quello predefinito per le importazioni di Security Onion 3.0. Verifica che questo pattern di indice esista nella tua istanza Kibana prima di importare.
---
## Riferimento dashboard
### Protocolli di rete standard (Zeek + Suricata)
---
#### `PEAK-Baseline-Conn.ndjson`
**Protocollo:** Connessioni di rete (Zeek `conn.log`) | **Filtro:** `tags:conn`
La base di qualsiasi baseline di rete. Copre tutti i record di connessione TCP/UDP/ICMP a prescindere dal protocollo. Superficie di caccia: coppie IP e combinazioni di porte rare, connessioni di lunga durata (beaconing), flussi ad alto numero di byte verso destinazioni insolite, porte di destinazione raramente viste.
**Campi chiave:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`
**MITRE:** T1071 (C2), T1048 (Exfiltrazione), T1571 (Porta non standard), T1572 (Tunneling di protocollo)
---
#### `PEAK-Baseline-DNS.ndjson`
**Protocollo:** DNS (Zeek `dns.log`) | **Filtro:** `tags:dns`
Il DNS è la fonte dati più interrogabile dell'ambiente e una delle più abusate dagli avversari. Superficie di caccia: domini interrogati rari (DGA, nuova infrastruttura C2), nomi di dominio ad alta entropia, tipi di query insoliti (TXT, ANY, NULL — indicatori di tunneling), resolver rari, tempeste NX-domain.
**Campi chiave:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`
**MITRE:** T1071.004 (C2 via DNS), T1568 (Risoluzione dinamica), T1048.003 (Exfiltrazione DNS), T1583 (Acquisizione di infrastruttura)
---
#### `PEAK-Baseline-HTTP.ndjson`
**Protocollo:** HTTP/HTTPS (Zeek `http.log`) | **Filtro:** `tags:http or tags:http2`
Baseline del traffico web che copre user-agent, pattern URI, codici di stato e distribuzioni degli host. Superficie di caccia: user-agent rari o malformati (impronte di tool), metodi HTTP insoliti, host esterni rari che ricevono dati POST, percorsi URI associati a framework noti (Cobalt Strike, Metasploit), impronte JA4H.
**Campi chiave:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`
**MITRE:** T1071.001 (C2 via HTTP), T1566 (Phishing), T1105 (Trasferimento di tool), T1059 (Esecuzione scriptata via Web)
---
#### `PEAK-Baseline-TLS.ndjson`
**Protocollo:** TLS/SSL (Zeek `ssl.log`) | **Filtro:** `tags:ssl`
Metadati delle sessioni TLS — versioni, suite di cifratura, soggetti dei certificati e impronte JA3/JA4. Superficie di caccia: versioni TLS obsolete/deboli (1.0/1.1), soggetti di certificati auto-firmati o insoliti, impronte client JA3/JA4 rare (firme di tool malware), certificati scaduti, TLS verso porte non standard.
**Campi chiave:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`
**MITRE:** T1573 (Canale cifrato), T1071 (C2), T1587.003 (Certificati auto-firmati)
---
#### `PEAK-Baseline-SMB.ndjson`
**Protocollo:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Filtro:** `tags:smb_mapping or tags:smb_files`
Dashboard combinata che copre sia i mapping delle condivisioni SMB sia le operazioni sui file. Superficie di caccia: accesso alle condivisioni amministrative (ADMIN$, C$, IPC$), percorsi di condivisione rari, pattern di accesso ai file insoliti, client che accedono a condivisioni mai toccate prima, staging di file per movimento laterale.
**Campi chiave:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`
**MITRE:** T1021.002 (Condivisioni amministrative SMB/Windows), T1570 (Trasferimento laterale di tool), T1039 (Dati da unità di rete condivise)
---
#### `PEAK-Baseline-Kerberos.ndjson`
**Protocollo:** Kerberos (Zeek `kerberos.log`) | **Filtro:** `tags:kerberos`
Baseline dell'autenticazione Active Directory. Superficie di caccia: Kerberoasting (richieste TGS per account di servizio, soprattutto con cifratura RC4), AS-REP Roasting (richieste senza pre-autenticazione), indicatori di pass-the-ticket, tipi di cifratura insoliti, coppie client/servizio rare, errori di autenticazione.
**Campi chiave:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`