
DetectionLabELKは、Splunkの代わりにELKスタックを使用するDetectionLabのフォークです。

DetectionLabELKは、Chris Long氏のDetectionLabをフォークし、Splunkの代わりにELKスタックを使用したものです。
DetectionLabELKは、効果的な検知能力を構築したい場合に最適なラボです。ディフェンダーを念頭に置いて設計されています。主な目的は、ブルーチームがセキュリティツールがあらかじめインストールされ、システムログ設定に関するベストプラクティスが適用されたWindowsドメインを迅速に構築できるようにすることです。必要に応じて簡単に変更したり、追加のホストを含めるように拡張したりできます。
DetectionLabELKの一般的なユースケースは、MITRE ATT&CKフレームワークを採用し、その戦術に対する検知を開発したい場合です。DetectionLabELKを使用して、アトミックテストを迅速に実行し、生成されるログを確認し、それを本番環境と比較できます。これにより、以下が可能になります。
\\wef\pslogs に保存されます。DC - Windows 2016 ドメインコントローラー
WEF - Windows 2016 サーバー
Win10 - Windows 10 ワークステーション
Logger - Ubuntu 18.04
Vagrant Cloud Boxesを使用する - 所要時間約2時間。
vagrant plugin install vagrant-reload。git clone https://github.com/cyberdefenders/DetectionLabELK.git を実行するか、このリンクから直接ダウンロードして、DetectionLabELKをローカルマシンにダウンロードします。cd で "DetectionLabELK/Vagrant" に移動し、vagrant up を実行します。Boxesをスクラッチから構築する - 所要時間約5時間。
vagrant plugin install vagrant-reload。git clone https://github.com/cyberdefenders/DetectionLabELK.git を実行するか、このリンクから直接ダウンロードして、DetectionLabELKをローカルマシンにダウンロードします。cd で "DetectionLabELK" ベースディレクトリに移動し、(Mac & Linux)または (Windows)を実行してラボを構築します。DetectionLabELK/Vagrant ディレクトリにいることを確認し、vagrant status を実行します。4台のマシン(wef、dc、logger、win10)が起動しているはずです。いずれかのマシンが起動していない場合は、vagrant reload <host> を実行してください。ラボ全体を一時停止したい場合は、vagrant suspend を実行し、vagrant resume で再開します。Vagrant フォルダ内に vagrant_up_<host>.log として保存されます。サポート: 問題が発生した場合は、新しいイシューを開き、関連するログファイルを提供してください。
./build.sh virtualbox./build.ps1 virtualbox