Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
azure-sentinel-detection-engineering — 9 MITRE ATT&CKにマッピングされたKQL検出ルール(Microsoft Sentinel + Defender XDRのライブ環境:コントロールプレーン、エンドポイント、アイデンティティ)、PRゲート式Detection-as-Codeパイプライン(GitHub Actions、OIDC)、SOARプレイブック、およびSOC 2コントロールマッピング。 | Kitploit
ツール/GitHubGitHub/ibondarenko1/azure-sentinel-detection-engineering
脆弱性スキャナー構成監査クラウドセキュリティDevSecOps学習と教育インシデントレスポンスラボと実践
GitHubibondarenko1/azure-sentinel-detection-engineering

azure-sentinel-detection-engineering

9 MITRE ATT&CKにマッピングされたKQL検出ルール(Microsoft Sentinel + Defender XDRのライブ環境:コントロールプレーン、エンドポイント、アイデンティティ)、PRゲート式Detection-as-Codeパイプライン(GitHub Actions、OIDC)、SOARプレイブック、およびSOC 2コントロールマッピング。

リポジトリを見るウェブサイト
52151ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Azure Sentinel Detection Engineering

私が運用しているライブなMicrosoft SentinelおよびDefender XDR環境での検出エンジニアリング。9つのカスタム分析ルールが3つのプレーンにまたがり、それぞれがMITRE ATT&CKにマッピングされ、エンドツーエンドで実証されています。制御されたアクションがルールをトリガーし、ルールがインシデントを生成し、インシデントが調査および文書化されます。7つはAzure コントロールプレーン(AzureActivity)を監視し、マルチステージ相関とARGバックドコンテンツルールを含みます。1つはエンドポイント(Defender for Endpoint)を監視し、Defender Vulnerability Managementがハンティングライブラリを提供します。1つはID(Entra ID SigninLogs)を監視します。すべて同じPRゲートパイプラインによってデプロイされます。

Telemetry, rules, incidents, and the CI/CD pipeline

私がエンドツーエンドで運用するライブなシングルテナント環境。すべてのスクリーンショットでは、テナントID、サブスクリプションID、および個人を特定できる情報は編集されています。

deploy-detections detections ATT&CK validation

数値は追跡可能です。カバレッジはATT&CKレイヤーへ、検証はRESULTS.mdへ。意図的に誤検知率バッジはありません。シングルテナント環境では意味のあるFP率を生成できないため、リポジトリは架空のパーセンテージではなく、実際の良性バッチでの測定された誤発火を報告しています(metrics.yamlに完全に記載)。


クイックスタート

フォーク上で検出単体テストを実行、Azureは不要です。 各ルールの実際のKQLは、ローカルのKustoエミュレータ内の合成フィクスチャに対して実行されるため、テナントなしで検出ロジックを検証できます。

git clone https://github.com/ibondarenko1/azure-sentinel-detection-engineering
cd azure-sentinel-detection-engineering
docker run -d --rm -p 8080:8080 -e ACCEPT_EULA=Y mcr.microsoft.com/azuredataexplorer/kustainer-linux:latest
pip install pyyaml
python tests/run-detection-tests.py

これはCIがすべてのプルリクエストで実行する正確なチェックです(detection-tests)。各ルールが悪意のあるフィクスチャで発火し、良性のフィクスチャでは沈黙することをアサートします。validation/の実際のハーネスはさらに進んで、テナントで実際の良性および攻撃バッチを駆動し、真陽性と誤発火を測定しますが、これには独自のAzureサブスクリプションとaz loginが必要です(validation/READMEを参照)。そのため「ローカル」ではありません。デプロイメントパイプライン:docs/03。ルールの貢献:CONTRIBUTING。

なぜこれが存在するのか

検出は、それが発火することを示せて初めて信頼性があります。このリポジトリは、Azureコントロールプレーン、エンドポイント、IDの3つのプレーンにわたってそのループを閉じます。ルールロジック、制御されたトリガー、生成されたインシデント、調査、MITREマッピング。単一イベントルールを超えて、マルチステージ相関(grant then deploy)と、Azure Resource Graphの姿勢を変更イベントに結合するコンテンツ認識ルールを備えています。合成サンプルではなく、実際のテレメトリに対するSentinel分析ルール、KQL、インシデント対応です。

Detection-as-Code

ルールはポータルでクリックして作成されるわけではありません。これらはバージョン管理されたYAMLであり、PRゲートパイプラインでデプロイされます。検出を編集するにはプルリクエストを開きます。CIが検証し、レビュアーが承認し、mainへのマージがOIDC(保存されたシークレットなし)を使用して、ルールGUID(API 2025-09-01)によって冪等にSentinelにデプロイされます。

flowchart LR
  D[Edit rule YAML] --> PR[Pull request] --> V[CI validate] -->|review| M[Merge main] --> CD[OIDC deploy] --> S[Sentinel sc200-ws]
  • ソースオブトゥルース:detections/rules/*.yaml · パイプライン:.github/workflows/deploy-detections.yml · デプロイヤー/バリデーター:cicd/ · 詳細:docs/03-cicd.md

CI/CD pipeline runs

実際の変更がこれを通過しました:PR #1 はDET-001のしきい値(10から8に)を厳格化しました。CIが検証し、マージが実際のsc200-wsルールにデプロイされました。ルールがレビューされたPRによってgitから自動的にデプロイされるこのステップが、検出エンジニアとコースを修了したアナリストを区別します。

アーキテクチャ

flowchart LR
  subgraph Sources
    A[Microsoft Defender XDR<br/>Email · Endpoint]
    B[Azure subscription<br/>Activity Log]
    C[Entra ID<br/>sign-ins]
  end
  A --> W[Log Analytics workspace<br/>sc200-ws]
  B --> W
  C --> W
  W --> R[9 scheduled<br/>analytics rules]
  R --> I[Incidents]
  I --> V[Investigation<br/>+ MITRE mapping]

Live telemetry schema

検出カタログ

ID検出重大度MITRE戦術テクニック
DET-001失敗したアクティビティログ操作の急増MediumDiscoveryT1087 Account Discovery
DET-002ネットワークセキュリティグループルールの変更MediumDefense EvasionT1562 Impair Defenses
DET-003RBACロール割り当ての変更MediumPrivilege Escalation / PersistenceT1098 Account Manipulation
DET-004大量リソース削除HighImpactT1485 Data Destruction
DET-005非所有者による不審なリソースデプロイメントMediumPersistenceT1098 Account Manipulation
DET-006LSASS資格情報アクセス(エンドポイント)HighCredential AccessT1003.001 LSASS Memory
DET-007特権付与後のデプロイメント(相関)HighPrivilege Escalation / PersistenceT1098 Account Manipulation
DET-008連続失敗後の成功したサインイン(ID)MediumCredential Access / Initial AccessT1110 Brute Force, T1078 Valid Accounts
DET-009NSGルール変更によりAnyからのインバウンドが露出(ARGコンテンツ)HighDefense EvasionT1562.007 Disable/Modify Cloud Firewall

Detection rules overview

結果

各検出は、制御された自己元に戻す管理アクションでトリガーされ、実際のインシデントを生成しました。

Incidents queue

ツールをダウンロード