Splunk Security Content 是由 Splunk 威胁研究团队维护的开源检测内容仓库,汇集了基于 MITRE ATT&CK、Cyber Kill Chain 和 CIS Controls 框架的分析故事、检测搜索、机器学习算法与 Phantom 响应剧本。项目配套 Attack Range 攻击模拟实验室、contentctl-ng 打包工具和攻击数据集,形成从检测开发、测试到分发的完整闭环,是安全运营中心构建检测工程体系的权威参考资源。
适用人群:1. 企业安全运营中心(SOC)的检测工程师与威胁分析师,需要快速构建和优化检测规则;2. 红蓝对抗团队成员,希望利用攻击模拟数据验证检测有效性;3. 安全研究者与开源贡献者,关注检测工程方法论和 MITRE ATT&CK 落地实践
适用场景:1. 企业部署 Splunk 后,直接引用或定制化仓库中的检测搜索与分析故事,快速建立威胁检测能力;2. 安全团队使用 Attack Range 搭建模拟环境,结合 attack_data 验证检测规则覆盖率和误报率;3. 检测工程团队通过 contentctl-ng 工具将自定义内容打包分发,实现 CI/CD 化的检测内容管理
推荐理由:Splunk Security Content 是检测工程领域少有的体系化开源项目,不仅提供海量经过实战验证的检测规则,更配套了攻击模拟、数据测试和自动化打包工具链。对于使用 Splunk 的安全团队,它能显著缩短检测能力建设周期;对于其他平台用户,其分析故事和 ATT&CK 映射方法同样具有极高的参考价值。
项目定位与背景
Splunk Security Content 并非一个简单的规则集合,而是 Splunk 威胁研究团队(Splunk Threat Research Team)对外输出的检测工程知识库。项目核心是 Analytic Stories,即围绕特定威胁场景编写的安全指南,每个故事都包含背景说明、TTPs 映射、检测搜索、机器学习算法以及可选的 Phantom 响应剧本。这些内容统一映射到 MITRE ATT&CK、Lockheed Martin Cyber Kill Chain 和 CIS Controls 三大框架,帮助安全团队从战术、技术和控制措施多个维度理解威胁。
当前仓库已积累超过 1600 个 Star 和 494 个 Fork,检测数量持续增长,并通过自动化徽章实时展示检测覆盖情况。项目采用 Python 作为主要语言,结合 YAML 定义检测内容,便于版本管理和社区贡献。
核心功能与技术架构
项目的核心资产是检测内容本身,包括 Splunk 搜索(SPL)、机器学习模型和 Phantom 剧本。所有内容以结构化文件形式组织,每个 Analytic Story 独立成目录,包含检测规则、测试数据引用和元数据描述。这种设计使得内容可以被自动化工具解析、验证和打包。
技术架构上,项目依赖三个关键配套工具。Splunk Attack Range 负责构建云上或本地的攻击模拟实验室,支持 AWS、Azure 和 VirtualBox,能够自动模拟攻击并将数据转发到 Splunk 实例。contentctl-ng 是内容构建、测试和打包的核心工具,已发布到 PyPI,支持 CI/CD 流程集成。attack_data 仓库则提供了用于测试检测规则的攻击数据集,确保每条规则都有对应的验证数据。
仓库本身通过 GitHub Actions 实现自动化构建和验证,develop 分支的构建状态实时可见。这种工程化实践让检测内容的质量和一致性得到保障。
创新点与亮点
第一,项目将检测内容从零散规则提升为结构化知识体系。Analytic Story 的概念让检测不再是孤立的搜索语句,而是带有上下文、映射关系和响应建议的完整方案。
第二,攻击模拟与检测验证形成闭环。Attack Range 和 attack_data 的组合让安全团队可以在受控环境中重现攻击、采集数据、验证检测规则,这种红蓝结合的方式在开源项目中并不多见。
第三,contentctl-ng 的引入实现了检测内容的工程化管理。安全团队可以像管理代码一样管理检测规则,通过版本控制、自动化测试和打包分发,大幅提升协作效率。
第四,与 Atomic Red Team 的集成让检测规则可以直接对应到具体的攻击测试用例,降低了验证门槛。
与同类项目对比
与 Sigma 这类通用检测规则格式相比,Splunk Security Content 更专注于 Splunk 生态,但深度和配套工具链更完整。Sigma 的优势在于跨平台转换,而 Splunk Security Content 的优势在于开箱即用的检测逻辑、攻击模拟环境和响应剧本。
与 Elastic Detection Rules 相比,两者定位相似,但 Splunk 项目在攻击模拟和内容打包工具方面更为成熟,Attack Range 提供了完整的实验室环境,而不仅仅是规则文件。
与商业威胁检测内容订阅相比,Splunk Security Content 完全开源且持续更新,社区贡献活跃,对于预算有限但技术能力较强的团队是理想选择。
上手指南或快速开始
对于 Splunk 用户,可以直接从 GitHub Releases 下载最新内容包,通过 Splunk 的 ES 或 ITSI 应用导入。建议先浏览 Analytic Stories 目录,选择与自身威胁模型匹配的故事进行部署。
对于希望验证检测效果的团队,可以部署 Splunk Attack Range,按照文档配置云环境或本地环境,然后运行 Atomic Red Team 测试用例,观察检测规则是否触发。
对于开发者,可以克隆仓库,安装 contentctl-ng,运行测试命令验证内容完整性。贡献新检测时,需遵循项目的内容规范,提供对应的测试数据和 ATT&CK 映射。
总结与展望
Splunk Security Content 是检测工程领域的重要基础设施,它不仅仅提供了大量高质量的检测规则,更通过工具链和工程实践推动了检测内容的标准化和自动化。对于安全团队而言,这是一个可以显著加速检测能力建设的宝库。
需要注意的是,项目深度绑定 Splunk 生态,非 Splunk 用户需要投入额外精力进行规则转换。此外,检测规则的有效性高度依赖数据源质量,部署前需确保日志采集覆盖到位。
随着 contentctl-ng 的持续演进和社区贡献的增加,该项目有望成为跨平台检测内容管理的参考标准,值得安全从业者持续关注和参与。
项目信息
| 项目名称 | splunk/security_content |
| 编程语言 | Python |
| Star 数 | 1694 |
| Fork 数 | 494 |
| 主题标签 | cicd, cybersecurity, detection, detection-engineering, engineering, responses, splunk |