راهاندازی آزمایشگاه تشخیص (Detection Lab) شخصی: راهنمای گامبهگام
راهنمای کامل راهاندازی آزمایشگاه تشخیص امنیتی شخصی با ابزارهای رایگان: Wazuh، Elastic Stack، Sigma و MITRE ATT&CK. مناسط برای یادگیری Blue Team و Threat Hunting.
# راهاندازی آزمایشگاه تشخیص (Detection Lab) شخصی
## مقدمه
آزمایشگاه تشخیح امنیتی یا **Detection Lab** فضای آزمایشی است که در آن میتوانید مهارتهای **Blue Team** و **Threat Hunting** خود را بهصورت عملی تمرین کنید. این راهنما گامبهگام نشان میدهد که چگونه یک آزمایشگاه کامل با ابزارهای رایگان راهاندازی کنید.
> **هدف:** ساخت یک محیط واقعگرایانه برای تمرین تشخیص، تجزیه و تحلیل، و واکنش به حملات.
---
## لینک به مطالعات مرتبط
- [چارچوه NIST CSF: راهنمای مدیریت ریسک سایبری](https://aidenweb.ir/blog/nist-csf-framework-complete-guide-7gfnqrw)
- [اسیگما رولز برای مبتدیان](https://aidenweb.ir/blog/sigma-rules-tutorial-blue-team-detection-engine)
- [راهنمای امنیت دفاعی (تیم آبی)](https://aidenweb.ir/blog/what-is-defensive-cybersecurity-complete-mswxz3zo)
---
## گام 1: انتخاب ابزارهای منبع باز
### ابزارهای پیشنهادی
| دسته | ابزار | لینک |
|---|---|---|
| SIEM | **Wazuh** | https://github.com/wazuh/wazuh |
| Log Pipeline | **Elastic Stack** | https://github.com/elastic |
| Detection Rules | **Sigma** | https://github.com/SigmaHQ/sigma |
| Threat Mapping | **MITRE ATT&CK Navigator** | https://github.com/mitre-attack/attack-navigator |
| Network TAP | **Zeek** | https://github.com/zeek/zeek |
### سیستم مورد نیاز
- RAM: حداقل 16GB (پیشنهاد 32GB)
- CPU: حداقل 4 core
- Storage: 100GB SSD free space
---
## گام 2: راهاندازی Docker Compose
```yaml
version: '3.8'
services:
wazuh.manager:
image: wazuh/wazuh-manager:4.7.5
ports:
- "5601:5601"
- "9200:9200"
- "55000:55000"
volumes:
- wazuh_data:/var/ossec/data
environment:
- ELASTICSEARCH_URL=http://elasticsearch:9200
elasticsearch:
image: docker.elastic.co/elasticsearch/elasticsearch:8.12.0
ports:
- "9200:9200"
environment:
- discovery.type=single-node
- xpack.security.enabled=false
volumes:
wazuh_data:
```
---
## گام 3: پیکربندی Wazuh Manager
بعد از بالا آمدن سرویسها:
1. **Login** به Kibana با آدرس `http://localhost:5601`
2. **Install** Wazuh plugin در Kibana
3. **Configure** manager IP، admin password، و index patterns
---
## گام 4: اتصال اپلیکیشنها و اسکنرهای امنیتی
```bash
# نصب Wazuh Agent روی اپلیکیشن هدف
curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | apt-key add -
echo "deb https://packages.wazuh.com/4.x/apt/ stable main" | tee -a /etc/apt/sources.list
apt-get update && apt-get install wazuh-agent
# فعالسازی
systemctl enable wazuh-agent
systemctl start wazuh-agent
```
---
## گام 5: نوشتن اولین Sigma Rule
```yaml
title: Suspicious PowerShell Encoded Command
id: 12345678
status: experimental
description: Detects PowerShell commands with encoded payloads
references:
- https://attack.mitre.org/techniques/T1059/
author: Blue Team
date: 2026/08/23
logsource:
category: process_creation
detection:
selection:
Image|endswith: 'powershell.exe'
CommandLine|contains: '-EncodedCommand'
condition: selection
level: critical
tags:
- attack.execution
- attack.t1059.001
```
---
## گام 6: نقشهبرداری با MITRE ATT&CK Navigator
1. **Export** detected techniques as CSV
2. **Upload** به [MITRE ATT&CK Navigator](https://mitre-attack.github.io/attack-navigator/)
3. **Create** layer با رنگبندی بر اساس severity
---
## گام 7: تنظیم Alert Notification
```yaml
# wazuh-alerts config
<ossec_config>
<global>
<email_notification>yes</email_notification>
<email_to>admin@example.com</email_to>
</global>
<alerts>
<log_alert_level>3</log_alert_level>
</alerts>
</ossec_config>
```
---
## ابزارهای تکمیلی
| ابزار | استفاده |
|---|---|
| **Shodan** | اسکن اینترنتی داراییها |
| **Nmap** | اسکن شبکه |
| **Velociraptor** | Endpoint visibility |
| **TheHive** | Incident orchestration |
---
## جمعبندی
آزمایشگاه تشخیص شخصی یکی از بهترین راهها برای رشد مهارت Blue Team است. با این راهنما، شما میتوانید در عرض 2-3 ساعت یک آزمایشگاه کامل با SIEM، Sigma rules، و MITRE ATT&CK راهاندازی کنید و مستقیماً روی مهارتهای تحلیل لاگ و تشخیص تهدیدات خود کار کنید.