Cyberfortress-Labs/cyberfortress-labs.github.io
GitHub: Cyberfortress-Labs/cyberfortress-labs.github.io
一套集成了 SIEM、SOAR、OpenXDR、威胁情报与 AI/ML 分析的智能 SOC 生态系统,实现从日志采集到自动化事件响应的端到端安全运营流水线。
Stars: 0 | Forks: 0
# Cyberfortress Labs - 智能 SOC 生态系统

## 概述
一个统一的智能 SOC 生态系统,将 SIEM、SOAR、OpenXDR、威胁情报和 AI/ML/LLM 平台集成到一个紧密协作的 operational pipeline 中。该系统实现了端到端的安全事件处理:从日志收集和标准化,到分析与自动化的事件响应。SmartXDR 作为智能融合层,提供语义分析、事件丰富以及基于风险的分类优先级排序。
**查看项目:** [https://cyberfortress-labs.github.io/](https://cyberfortress-labs.github.io/)
## 核心功能
- **实时日志监控与告警**
- **基于 AI/ML 的日志分类**
- **CTI 丰富 (MISP, IntelOwl)**
- **自动化事件响应 (SOAR)**
- **MITRE ATT&CK 映射**
- **Human-in-the-loop AI 支持**
- **可定制的 Dashboard**
- **与 SIEM 集成**
- **开源项目**
## 技术与工具
### Elastic Stack (ELK)
完整的搜索与分析平台:
- Elasticsearch
- Logstash
- Kibana
- Beats & Elastic Agent
- Elastic Fleet
### 网络安全
- pfSense
- Suricata IDS/IPS
- Zeek NSM
- Nginx
### SOAR 与自动化
- n8n Workflows
- DFIR-IRIS
- ElastAlert2
- Playbooks
### 威胁情报
- MISP
- IntelOwl
- IOC Enrichment
- CTI Feeds
### AI/ML 引擎
- SmartXDR
- 日志分类
- LLM RAG
- 异常检测
## 系统架构
### 基础设施与传感器
网络传感器 (Suricata IDPS、Zeek NSM)、端点传感器 (Wazuh Agents) 以及网络基础设施 (pfSense Firewall、Nginx Reverse Proxy、WAF) 提供全方位的可视性。
### 中心数据
日志管理 (Logstash、Elastic Agents、Fleet) 将数据标准化为 ECS 格式。Elasticsearch 作为集中式 Data Lake,用于快速检索和长期的 Big Data 存储。
### 应用与分析
Kibana (SIEM Dashboard)、Wazuh Manager (Security Management)、Elastic Detection Rules (KQL/EQL) 和 ElastAlert2 提供实时分析和多层告警生成。
### 编排与响应
n8n (Integration Hub)、DFIR-IRIS (Incident Management)、MISP & IntelOwl (CTI Platform) 和 SmartXDR (AI 驱动的分析、自动化报告、Human-in-the-loop 决策支持)。
## 系统处理工作流

1. **日志收集**:Elastic Agent 和 Fleet 从 Firewall (pfSense)、Linux Router、IDPS (Suricata)、NSM (Zeek)、WAF (ModSecurity) 收集原始日志。日志被解析、标准化为 ECS 标准并存储,以供 pipeline 处理。
2. **日志预处理**:SmartXDR Ingest Pipeline 过滤冗余字段,提取上下文信息,并生成 `ml_input` 字段——这是一个结构化、精简的日志表示,用作 ML 分类的输入。
3. **分类与丰富**:SmartXDR Classification 使用 Bylastic (由 Byviz Analytics 开发的基于 DistilBERT 的模型) 对 `ml_input` 进行语义分析,分配严重性标签,并生成存储在 `ml.prediction.*` 字段中的 `prediction_probability` 分数。
4. **告警生成与关联**:Elastic Detection Rules 查询 ML 字段以进行异常检测。ElastAlert2 监控告警索引,并将匹配的告警及其 IoC、时间戳和 Kibana 链接转发至 DFIR-IRIS 以进行 case management。
5. **上下文丰富与事件响应**:分析人员在 DFIR-IRIS 中审查告警,并将其转化为 Incident Cases。IntelOwl 通过 MISP 和 VirusTotal 执行 IoC 预分析。SmartXDR Analysis 使用 RAG 进行智能解读和风险评估。
6. **自动化响应与报告**:n8n Workflows 编排 Wazuh Active Response 以实现端点隔离,更新 pfSense/Suricata 规则以进行网络阻断。SmartXDR Reporting 生成 DOCX 报告,上传至云存储,并发送 Telegram 通知。
## SmartXDR

SmartXDR 是智能 SOC 生态系统的核心,被设计为编排整个 SOC operational pipeline 的中央大脑。
- **SmartXDR Core**:中央 Control Plane,负责编排所有模块、路由数据、管理后台任务,并提供 AI/LLM/RAG 服务。
- **Ingest Pipeline**:处理存储前的数据丰富。过滤噪声,提取上下文信息,并生成 `ml_input` 字段。
- **Classification**:使用 Bylastic (DistilBERT 模型) 自动将日志分类为 INFO、WARNING 和 ERROR 严重性级别。
- **Analysis**:深度分析层,对日志和 IoC 执行语义分析并计算 Risk Score。集成 LLM+RAG 生成 CTI 风格的报告。
- **Reporting**:提取并聚合已分类的日志事件以生成管理报告,通过 Email/Telegram 和 Webhook 分发。
- **Assistant**:AI 安全助手,结合 LLM 与使用 Two-Stage Retrieval (Bi-encoder & Cross-encoder) 的高级 RAG。
## 项目团队
- **Lai Quan Thien** - [WanThinnn](https://github.com/WanThinnn)
- **Ho Diep Huy** - [hohuyy](https://github.com/hohuyy)
标签:C2, ELK技术栈, Metaprompt, OpenXDR, SOAR, 内容过滤, 后端开发, 威胁情报, 安全运营中心, 开发者工具, 网络安全, 网络映射, 越狱测试, 逆向工具, 隐私保护