
这些文件包含用于生成EDR(端点检测与响应)数据的配置,以及标准系统日志。这些配置使得能够使用F/OSS(免费和/或开源工具)生成这些数据流。F/OSS工具包括:Linux的Auditd、Windows的Sysmon和Mac的Xnumon。此外,还包括一组关于配置Suricata事件和规则的说明。
这些数据集枚举和/或生成威胁狩猎技术以及各种安全分析所需的安全相关事件类型。
Tylium是SpaceCake项目的一部分,该项目旨在使用开源工具(适用于Linux和Windows)在云环境和传统环境中进行多平台入侵检测、安全分析和威胁狩猎。
auditd.yaml - 一组通过Linux的auditd子系统生成文件、网络和进程事件的auditd规则
SystemLogs.md - Linux原生操作系统和Web服务器日志矩阵
configuration.plist - 用于在MacOS上使用xnumon项目生成类似sysmon事件的配置
关于Suricata在云环境与物理环境中的事件和规则设置的说明
EventLogs.md - 选定的Windows事件日志消息及其位置的矩阵
sysmon-config-base.xml - 一个用于使用Sysmon for Windows生成文件、网络、注册表、网络、进程和WMI事件的sysmon配置文件