sinCodes11/secureflow
GitHub: sinCodes11/secureflow
基于 n8n 构建的安全事件响应自动化平台,通过威胁情报扩充和响应剧本实现安全告警的快速编排与处置。
Stars: 0 | Forks: 0
# SecureFlow — n8n 安全事件响应自动化
Log Analysis] CS[CloudSentry
Cloud Security] EXT[External
Alerts] end subgraph "SecureFlow n8n Platform" WH[Webhook Receivers] EN[Threat Enrichment] RP[Response Playbooks] AL[Approval Logic] end subgraph "Threat Intelligence" VT[VirusTotal API] AI[AbuseIPDB] VG[VectorGuard API] SH[Shodan API] WHO[WHOIS API] end subgraph "Response Actions" SL[Slack Alerts] JR[Jira Tickets] OCI[OCI API
Isolation] EM[Email Notifications] end subgraph "Data Layer" PG[(PostgreSQL
Audit Logs)] RD[(Redis
Queue)] METRICS[Prometheus
Metrics] end LM --> WH CS --> WH EXT --> WH WH --> EN EN --> VT EN --> AI EN --> VG EN --> SH EN --> WHO EN --> RP RP --> AL AL --> SL AL --> JR AL --> OCI AL --> EM WH --> PG RP --> RD SL --> METRICS ``` ## 组件 ### n8n Workflow 引擎 - **Webhook 接收器** — 用于 LogMind、CloudSentry 和外部警报的 HTTP endpoint - **威胁扩充节点** — 跨 VirusTotal、AbuseIPDB、Shodan、WHOIS 的并行 API 调用 - **响应剧本** — 针对每种威胁类别的自动化事件工作流 - **审批逻辑** — 针对破坏性操作的人工干预(Human-in-the-loop)机制 ### 剧本库 | # | 剧本 | 触发条件 | |---|----------|---------| | 1 | 恶意软件检测响应 | Hash 匹配,文件警报 | | 2 | 暴力破解缓解 | 身份验证失败达到阈值 | | 3 | 数据泄露调查 | 异常出站流量 | | 4 | 云端配置错误修复 | CloudSentry 发现 | | 5 | 钓鱼邮件分析 | 可疑发件人/URL | | 6 | 可疑登录调查 | 地理/设备异常 | ### 集成层 - **威胁情报 API** — VirusTotal、AbuseIPDB、Shodan、WHOIS - **内部 API** — VectorGuard 威胁查询,OCI 云操作 - **通信** — Slack 通知,Jira 工单创建 ### 数据层 - **PostgreSQL** — 审计追踪,事件历史,SLA 指标 - **Redis** — 消息队列,工作流状态 - **Prometheus** — 性能指标,成功率,响应时间 ## 技术栈 | 组件 | 技术 | |-----------|------------| | Workflow 引擎 | n8n | | 编排 | Docker Compose | | 数据库 | PostgreSQL | | 队列 | Redis | | Mock 服务 | Python + Flask | | 代理 | Nginx | ## 快速开始 ### 前置条件 - Docker & Docker Compose - Git ``` git clone https://github.com/sinCodes11/secureflow SecureFlow cd SecureFlow cp .env.example .env # 使用您的设置编辑 .env docker-compose up -d # 通过 http://localhost:5678 访问 n8n # 从 /workflows/ 导入 workflows ``` ## 安全模型 - 所有 webhook endpoint 上的 n8n 用户认证 + API 密钥验证 - Webhook 输入清理与速率限制 - 通过环境变量管理密钥(支持 Vault) - 每次自动化操作均具备完整的审计追踪 ## 性能目标 | 指标 | 目标 | |--------|--------| | 警报扩充时间 | < 5 秒 | | 吞吐量 | 100+ 事件/小时 | | SLA 确认 | 95% 在 2 分钟内 | ## 仓库结构 ``` SecureFlow/ ├── docker-compose.yml ├── .env.example ├── workflows/ │ ├── malware-response.json │ ├── brute-force-mitigation.json │ ├── data-exfiltration.json │ ├── cloud-remediation.json │ ├── phishing-analysis.json │ └── suspicious-login.json ├── mock-apis/ │ ├── app.py │ ├── requirements.txt │ └── Dockerfile ├── database/ │ ├── init.sql │ └── audit-schema.sql ├── docs/ │ ├── playbook-guide.md │ └── api-integration.md └── scripts/ ├── setup.sh └── generate-test-data.py ``` ## License MIT
Log Analysis] CS[CloudSentry
Cloud Security] EXT[External
Alerts] end subgraph "SecureFlow n8n Platform" WH[Webhook Receivers] EN[Threat Enrichment] RP[Response Playbooks] AL[Approval Logic] end subgraph "Threat Intelligence" VT[VirusTotal API] AI[AbuseIPDB] VG[VectorGuard API] SH[Shodan API] WHO[WHOIS API] end subgraph "Response Actions" SL[Slack Alerts] JR[Jira Tickets] OCI[OCI API
Isolation] EM[Email Notifications] end subgraph "Data Layer" PG[(PostgreSQL
Audit Logs)] RD[(Redis
Queue)] METRICS[Prometheus
Metrics] end LM --> WH CS --> WH EXT --> WH WH --> EN EN --> VT EN --> AI EN --> VG EN --> SH EN --> WHO EN --> RP RP --> AL AL --> SL AL --> JR AL --> OCI AL --> EM WH --> PG RP --> RD SL --> METRICS ``` ## 组件 ### n8n Workflow 引擎 - **Webhook 接收器** — 用于 LogMind、CloudSentry 和外部警报的 HTTP endpoint - **威胁扩充节点** — 跨 VirusTotal、AbuseIPDB、Shodan、WHOIS 的并行 API 调用 - **响应剧本** — 针对每种威胁类别的自动化事件工作流 - **审批逻辑** — 针对破坏性操作的人工干预(Human-in-the-loop)机制 ### 剧本库 | # | 剧本 | 触发条件 | |---|----------|---------| | 1 | 恶意软件检测响应 | Hash 匹配,文件警报 | | 2 | 暴力破解缓解 | 身份验证失败达到阈值 | | 3 | 数据泄露调查 | 异常出站流量 | | 4 | 云端配置错误修复 | CloudSentry 发现 | | 5 | 钓鱼邮件分析 | 可疑发件人/URL | | 6 | 可疑登录调查 | 地理/设备异常 | ### 集成层 - **威胁情报 API** — VirusTotal、AbuseIPDB、Shodan、WHOIS - **内部 API** — VectorGuard 威胁查询,OCI 云操作 - **通信** — Slack 通知,Jira 工单创建 ### 数据层 - **PostgreSQL** — 审计追踪,事件历史,SLA 指标 - **Redis** — 消息队列,工作流状态 - **Prometheus** — 性能指标,成功率,响应时间 ## 技术栈 | 组件 | 技术 | |-----------|------------| | Workflow 引擎 | n8n | | 编排 | Docker Compose | | 数据库 | PostgreSQL | | 队列 | Redis | | Mock 服务 | Python + Flask | | 代理 | Nginx | ## 快速开始 ### 前置条件 - Docker & Docker Compose - Git ``` git clone https://github.com/sinCodes11/secureflow SecureFlow cd SecureFlow cp .env.example .env # 使用您的设置编辑 .env docker-compose up -d # 通过 http://localhost:5678 访问 n8n # 从 /workflows/ 导入 workflows ``` ## 安全模型 - 所有 webhook endpoint 上的 n8n 用户认证 + API 密钥验证 - Webhook 输入清理与速率限制 - 通过环境变量管理密钥(支持 Vault) - 每次自动化操作均具备完整的审计追踪 ## 性能目标 | 指标 | 目标 | |--------|--------| | 警报扩充时间 | < 5 秒 | | 吞吐量 | 100+ 事件/小时 | | SLA 确认 | 95% 在 2 分钟内 | ## 仓库结构 ``` SecureFlow/ ├── docker-compose.yml ├── .env.example ├── workflows/ │ ├── malware-response.json │ ├── brute-force-mitigation.json │ ├── data-exfiltration.json │ ├── cloud-remediation.json │ ├── phishing-analysis.json │ └── suspicious-login.json ├── mock-apis/ │ ├── app.py │ ├── requirements.txt │ └── Dockerfile ├── database/ │ ├── init.sql │ └── audit-schema.sql ├── docs/ │ ├── playbook-guide.md │ └── api-integration.md └── scripts/ ├── setup.sh └── generate-test-data.py ``` ## License MIT
标签:n8n, SOAR, 威胁情报, 安全运营, 工作流引擎, 开发者工具, 扫描框架, 搜索引擎查询, 测试用例, 版权保护, 自动化响应, 自定义请求头, 逆向工具