프로젝트 소개

이 저장소는 Wazuh를 사용하여 전문가 수준의 보안 운영 센터(SOC) 시스템을 구축하기 위한 실습 워크숍입니다. 전체 사고 대응 워크플로를 보여줍니다: Ubuntu 호스트에서 Docker Compose를 통해 다중 노드 Wazuh SIEM(Indexer 및 Manager v4.7.5)을 배포하고, Kali Linux와 Hydra로 자격 증명 스터핑 공격을 시뮬레이션한 후, 결과 경보 및 로그를 분석합니다. 주요 구성 요소는 다음과 같습니다: - **아키텍처**: 엔드포인트로서의 Ubuntu 호스트, Docker 내 Wazuh SIEM, 로그용 RAID 1 스토리지, 공격자로서의 Kali Linux. - **기술**: SIEM 엔지니어링, 엔드포인트 강화, 디지털 포렌식(DFIR), NIST CSF 2.0 정렬, 사고 대응, 위협 완화(UFW 방화벽 차단), 기술 커뮤니케이션. - **내용**: 사고 보고서(예: INC-2026-0709A)가 포함된 `/documentation`, 강화된 `ossec.conf` 스니펫이 포함된 `/config`, 포렌식 JSON 로그가 포함된 `/artifacts`. - **워크스루**: 탐지, 분류, 최종 보고를 다루는 세 개의 상세 문서로, 모두 NIST 프레임워크에 매핑됩니다. 모든 데이터는 책임 있는 공개를 위해 정리되었습니다. 이는 SIEM 운영, 경보 분석 및 체계적인 사고 대응을 학습하기 위한 훌륭한 자료입니다.