Cyberfortress-Labs/cyberfortress-labs.github.io

GitHub: Cyberfortress-Labs/cyberfortress-labs.github.io

一套集成了 SIEM、SOAR、OpenXDR、威胁情报与 AI/ML 分析的智能 SOC 生态系统,实现从日志采集到自动化事件响应的端到端安全运营流水线。

Stars: 0 | Forks: 0

# Cyberfortress Labs - 智能 SOC 生态系统 ![SIEM 架构](https://raw.githubusercontent.com/Cyberfortress-Labs/cyberfortress-labs.github.io/main/img/KLTN_SOC-Ecosystem-LogicFlow.drawio.png) ## 概述 一个统一的智能 SOC 生态系统,将 SIEM、SOAR、OpenXDR、威胁情报和 AI/ML/LLM 平台集成到一个紧密协作的 operational pipeline 中。该系统实现了端到端的安全事件处理:从日志收集和标准化,到分析与自动化的事件响应。SmartXDR 作为智能融合层,提供语义分析、事件丰富以及基于风险的分类优先级排序。 **查看项目:** [https://cyberfortress-labs.github.io/](https://cyberfortress-labs.github.io/) ## 核心功能 - **实时日志监控与告警** - **基于 AI/ML 的日志分类** - **CTI 丰富 (MISP, IntelOwl)** - **自动化事件响应 (SOAR)** - **MITRE ATT&CK 映射** - **Human-in-the-loop AI 支持** - **可定制的 Dashboard** - **与 SIEM 集成** - **开源项目** ## 技术与工具 ### Elastic Stack (ELK) 完整的搜索与分析平台: - Elasticsearch - Logstash - Kibana - Beats & Elastic Agent - Elastic Fleet ### 网络安全 - pfSense - Suricata IDS/IPS - Zeek NSM - Nginx ### SOAR 与自动化 - n8n Workflows - DFIR-IRIS - ElastAlert2 - Playbooks ### 威胁情报 - MISP - IntelOwl - IOC Enrichment - CTI Feeds ### AI/ML 引擎 - SmartXDR - 日志分类 - LLM RAG - 异常检测 ## 系统架构 ### 基础设施与传感器 网络传感器 (Suricata IDPS、Zeek NSM)、端点传感器 (Wazuh Agents) 以及网络基础设施 (pfSense Firewall、Nginx Reverse Proxy、WAF) 提供全方位的可视性。 ### 中心数据 日志管理 (Logstash、Elastic Agents、Fleet) 将数据标准化为 ECS 格式。Elasticsearch 作为集中式 Data Lake,用于快速检索和长期的 Big Data 存储。 ### 应用与分析 Kibana (SIEM Dashboard)、Wazuh Manager (Security Management)、Elastic Detection Rules (KQL/EQL) 和 ElastAlert2 提供实时分析和多层告警生成。 ### 编排与响应 n8n (Integration Hub)、DFIR-IRIS (Incident Management)、MISP & IntelOwl (CTI Platform) 和 SmartXDR (AI 驱动的分析、自动化报告、Human-in-the-loop 决策支持)。 ## 系统处理工作流 ![SOC Pipeline](https://raw.githubusercontent.com/Cyberfortress-Labs/cyberfortress-labs.github.io/main/img/KLTN_SOC-Ecosystem-Pipeline.drawio.png) 1. **日志收集**:Elastic Agent 和 Fleet 从 Firewall (pfSense)、Linux Router、IDPS (Suricata)、NSM (Zeek)、WAF (ModSecurity) 收集原始日志。日志被解析、标准化为 ECS 标准并存储,以供 pipeline 处理。 2. **日志预处理**:SmartXDR Ingest Pipeline 过滤冗余字段,提取上下文信息,并生成 `ml_input` 字段——这是一个结构化、精简的日志表示,用作 ML 分类的输入。 3. **分类与丰富**:SmartXDR Classification 使用 Bylastic (由 Byviz Analytics 开发的基于 DistilBERT 的模型) 对 `ml_input` 进行语义分析,分配严重性标签,并生成存储在 `ml.prediction.*` 字段中的 `prediction_probability` 分数。 4. **告警生成与关联**:Elastic Detection Rules 查询 ML 字段以进行异常检测。ElastAlert2 监控告警索引,并将匹配的告警及其 IoC、时间戳和 Kibana 链接转发至 DFIR-IRIS 以进行 case management。 5. **上下文丰富与事件响应**:分析人员在 DFIR-IRIS 中审查告警,并将其转化为 Incident Cases。IntelOwl 通过 MISP 和 VirusTotal 执行 IoC 预分析。SmartXDR Analysis 使用 RAG 进行智能解读和风险评估。 6. **自动化响应与报告**:n8n Workflows 编排 Wazuh Active Response 以实现端点隔离,更新 pfSense/Suricata 规则以进行网络阻断。SmartXDR Reporting 生成 DOCX 报告,上传至云存储,并发送 Telegram 通知。 ## SmartXDR ![SmartXDR 架构](https://static.pigsec.cn/wp-content/uploads/repos/cas/6e/6ef386b677bccd2bad85846cc4430a60107f72521fc0a3feefbdc9c893389fae.png) SmartXDR 是智能 SOC 生态系统的核心,被设计为编排整个 SOC operational pipeline 的中央大脑。 - **SmartXDR Core**:中央 Control Plane,负责编排所有模块、路由数据、管理后台任务,并提供 AI/LLM/RAG 服务。 - **Ingest Pipeline**:处理存储前的数据丰富。过滤噪声,提取上下文信息,并生成 `ml_input` 字段。 - **Classification**:使用 Bylastic (DistilBERT 模型) 自动将日志分类为 INFO、WARNING 和 ERROR 严重性级别。 - **Analysis**:深度分析层,对日志和 IoC 执行语义分析并计算 Risk Score。集成 LLM+RAG 生成 CTI 风格的报告。 - **Reporting**:提取并聚合已分类的日志事件以生成管理报告,通过 Email/Telegram 和 Webhook 分发。 - **Assistant**:AI 安全助手,结合 LLM 与使用 Two-Stage Retrieval (Bi-encoder & Cross-encoder) 的高级 RAG。 ## 项目团队 - **Lai Quan Thien** - [WanThinnn](https://github.com/WanThinnn) - **Ho Diep Huy** - [hohuyy](https://github.com/hohuyy)
标签:C2, ELK技术栈, Metaprompt, OpenXDR, SOAR, 内容过滤, 后端开发, 威胁情报, 安全运营中心, 开发者工具, 网络安全, 网络映射, 越狱测试, 逆向工具, 隐私保护