Skip to content

v1.0.0 – SOC Lab Baseline (Elastic SIEM + Fleet + Sysmon)

Latest

Choose a tag to compare

@karansoni8 karansoni8 released this 03 Jan 03:30
· 2 commits to main since this release
a114010

What’s included

  • Elastic Stack (Elasticsearch + Kibana) running in Docker
  • Fleet Server configured and reachable
  • Elastic Agent enrolled on Windows + Ubuntu
  • Sysmon (Windows) integrated and shipping telemetry to Elastic
  • Custom detection rule: Suspicious PowerShell – EncodedCommand
  • Alert validation using Sysmon Event ID 1 (process creation)

Validation evidence

  • Fleet shows both agents Healthy
  • Sysmon logs visible in Discover (event.provider: Microsoft-Windows-Sysmon)
  • Alert generated with process.command_line including -EncodedCommand

Why this matters

This lab demonstrates end-to-end SOC workflow: telemetry ingestion → detection engineering → alert validation → investigation via alert JSON fields.