
DetectionLabELK — это форк DetectionLab со стеком ELK вместо Splunk.

DetectionLabELK — это форк DetectionLab от Криса Лонга, использующий стек ELK вместо Splunk.
DetectionLabELK — идеальная лаборатория, если вы хотите научиться эффективно строить системы обнаружения. Она создана с учётом потребностей защитников. Её основная цель — позволить синим командам быстро развернуть домен Windows с предустановленными инструментами безопасности и лучшими практиками настройки системного журналирования. Лабораторию можно легко адаптировать под большинство нужд или расширить, добавив дополнительные хосты.
Популярный сценарий использования DetectionLabELK — когда вы рассматриваете внедрение фреймворка MITRE ATT&CK и хотите разработать детекции для его тактик. Вы можете запускать атомарные тесты, видеть, какие логи генерируются, и сравнивать их с вашей рабочей средой. Таким образом можно:
\\wef\pslogs.DC — контроллер домена Windows 2016
WEF — сервер Windows 2016
Win10 — рабочая станция Windows 10
Logger — Ubuntu 18.04
Использование облачных боксов Vagrant — ориентировочно ~2 часа.
vagrant plugin install vagrant-reload.git clone https://github.com/cyberdefenders/DetectionLabELK.git из командной строки, или загрузите напрямую по этой ссылке.vagrant up.Сборка боксов с нуля — ориентировочно ~5 часов.
vagrant plugin install vagrant-reload.git clone https://github.com/cyberdefenders/DetectionLabELK.git из командной строки, или загрузите напрямую по этой ссылке../build.sh virtualbox (Mac и Linux) или ./build.ps1 virtualbox (Windows).DetectionLabELK/Vagrant, и выполните vagrant status. Четыре машины (wef, dc, logger и win10) должны быть запущены. Если какая-то из машин не работает, выполните vagrant reload <host>. Если хотите приостановить лабораторию, выполните vagrant suspend, а затем возобновите с помощью vagrant resume.Vagrant с именами vagrant_up_<host>.logПоддержка: Если у вас возникли проблемы, откройте новый issue и приложите соответствующий файл лога.