wajdi-cpu/HavenShield

GitHub: wajdi-cpu/HavenShield

一套开箱即用的开源家庭实验室 SOC 方案,整合检测、编排、调查三层架构实现自动化安全运营。

Stars: 2 | Forks: 0

# HavenShield 🛡 image image image image image # ✨ 功能 - **自动化响应**:条件性阻断(VirusTotal + 白名单检查) - **案例管理**:集成 TheHive 以支持分析师工作流 - **零成本**:100% 免费/开源(AGPLv3/Apache 2.0/GPLv2) # 📁 完整仓库结构 ``` HavenShield/ ├── CHANGELOG.md ├── deploy/ │   ├── case/ │   │   └── docker-compose.yml │   ├── endpoit/ │   │   ├── ossec.conf │   │   └── suricata.yaml │   ├── siem/ │   │   └── ossec.conf │   └── soar/ │   └── docker-compose.yml ├── LICENSE ├── README.md ├──.gitignore └── screenshots ``` ## 🚀架构概述 HavenShield 实现了符合 NIST SP 800-61r2 事件响应指南的三层 SOC 架构: ``` ┌─────────────────────────────────────────────────────────────────────────────┐ │ HAVENSHIELD SOC ARCHITECTURE │ ├─────────────────────────────────────────────────────────────────────────────┤ │ │ │ ┌──────────────────┐ ┌──────────────────┐ ┌───────────────────┐ │ │ │ Detection │ │ Orchestration │ │ Investigation │ │ │ │ Layer │────▶│ Layer │────▶│ Layer │ │ │ ├──────────────────┤ ├──────────────────┤ ├───────────────────┤ │ │ │ • Wazuh Manager │ │ • Shuffle SOAR │ │ • TheHive 5 │ │ │ │ • Suricata IDS │ │ • Conditional │ │ • VirusTotal API │ │ │ │ • OpenSearch DB │ │ Playbooks │ │ • Case Management │ │ │ │ • Agent Network │ └──────────────────┘ │ • Task Workflows │ │ │ └──────────────────┘ └───────────────────┘ │ │ │ └─────────────────────────────────────────────────────────────────────────────┘ ``` ## 🗡️ 组件规格说明: ``` ┌────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────┐ | Component | Version | Role | Resource Requirements | Configuration Focus | |───────────────────|─────────|───────────────────────────────|────────────────────────|─────────────────────────────────────────────────| | **Wazuh Manager** | 4.7.1 | SIEM / Log Aggregation | 4 GB RAM, 2 vCPU | Custom rule development, alert tuning | | **Shuffle** | 1.1.0 | SOAR / Automation Engine | 2 GB RAM, 2 vCPU | Judgment-based playbooks, whitelist integration | | **TheHive** | 4.1.15 | Case Management | 6 GB RAM, 2 vCPU | Cassandra stability tuning, analyst workflows | | **VirusTotal** | API v3 | Threat Intelligence | N/A (cloud service) | Reputation threshold calibration | | **Suricata** | 6.0.10 | Network IDS/IPS | 2 GB RAM, 2 vCPU | Custom signatures, threshold tuning | | **OpenSearch** | 2.11.1 | Search & Analytics Engine | 2 GB RAM (shared) | Index optimization, security hardening | └────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────┘ ``` ## ⚔️ 网络拓扑: ``` ┌─────────────────────────────────────────────────────────────────┐ │ HOME LAB NETWORK (192.168.0.0/24) │ ├─────────────────────────────────────────────────────────────────┤ │ │ │ ┌───────────────┐ ┌───────────────┐ ┌───────────────┐ │ │ │ SIEM │ │ SOAR │ │ CASE │ │ │ │ Server │ │ Server │ │ Server │ │ │ │ 192.168.0.100│ │ 192.168.0.101│ │ 192.168.0.102│ │ │ ├───────────────┤ ├───────────────┤ ├───────────────┤ │ │ │ • Wazuh │ │ • Shuffle │ │ • TheHive │ │ │ │ • OpenSearch │ │ • SQLite │ │ • Cassandra │ │ │ │ • Dashboard │ │ • Playbooks │ │ • Cortex │ │ │ └──────┬────────┘ └──────┬────────┘ └──────┬────────┘ │ │ │ │ │ │ │ └────────────────────┴────────────────────┘ │ │ │ │ │ ┌─────────┴───────────┐ │ │ │ │ │ │ ┌─────▼────────┐ ┌─────▼───────┐ │ │ │ Vuln │ │ Laptop │ │ │ │ Machine │ │ (Analyst) │ │ │ │ 192.168.0.114│ │ 192.168.0.50│ │ │ ├──────────────┤ └─────────────┘ │ │ │ • Wazuh │ │ │ │ Agent │ │ │ │ • Suricata │ │ │ └──────────────┘ │ │ │ │ │ └─────────────────────────────────────────────────────────────────┘ ```
标签:SIEM, SOAR, Suricata, Wazuh, 入侵检测, 安全运营中心, 现代安全运营, 网络映射, 自动化响应