VEDANT-CYB/Security-Incident-Response-Management-
GitHub: VEDANT-CYB/Security-Incident-Response-Management-
基于 Wazuh 的轻量级开源 SIEM 平台,为中小型企业和安全实验室提供日志采集、威胁检测与事件响应的完整基础设施。
Stars: 0 | Forks: 0
# 🛡️ 事件响应基础设施 — SIEM 平台
## 📌 项目概述
本项目展示了一个基于 **Wazuh** 构建的**轻量级、开源 SIEM(安全信息和事件管理)**平台,专为以下场景设计:
- 中小型企业
- 学术网络安全实验室
- SOC 培训环境
该平台从多个端点收集日志,对数据进行标准化和关联分析,实时检测安全威胁,并为事件响应提供可视化仪表板。
## 🏗️ 架构概述
```
┌─────────────────────────────────────────────────────────┐
│ ATTACK SIMULATION │
│ Kali Linux Machine │
│ (Nmap, Hydra, Metasploit, etc.) │
└──────────────────────┬──────────────────────────────────┘
│ Attacks
┌────────────▼────────────┐
│ │
┌─────────▼──────┐ ┌──────────▼─────┐
│ Agent 1 │ │ Agent 2 │
│ Ubuntu/Debian │ │ Ubuntu/Debian │
│ Wazuh Agent │ │ Wazuh Agent │
└─────────┬──────┘ └──────────┬─────┘
│ Log Forwarding │
└────────────┬────────────┘
▼
┌─────────────────────────┐
│ WAZUH MANAGER │
│ Ubuntu Server │
│ + Indexer + Dashboard │
│ (Central SIEM Node) │
└─────────────────────────┘
```
## 🖥️ 实验环境设置 — 所需虚拟机
| 虚拟机 | 操作系统 | 角色 | 内存 | 硬盘 |
|----|----|------|-----|------|
| VM1 | Ubuntu 22.04 LTS | Wazuh Manager + Indexer + Dashboard | 8 GB | 50 GB |
| VM2 | Ubuntu 22.04 / Debian 11 | Wazuh Agent(目标机 1) | 2 GB | 20 GB |
| VM3 | Ubuntu 22.04 / Debian 11 | Wazuh Agent(目标机 2) | 2 GB | 20 GB |
| VM4 | Kali Linux 2024 | 攻击模拟 | 4 GB | 30 GB |
## 📂 仓库结构
```
Security-Incident-Response-Management/
│
├── README.md ← You are here
├── setup-scripts/
│ ├── 01_wazuh_manager_setup.sh ← Install Wazuh on Manager VM
│ ├── 02_agent_ubuntu_setup.sh ← Install Wazuh Agent on Ubuntu/Debian
│ └── 03_kali_attack_tools.sh ← Setup attack tools on Kali
│
├── configs/
│ ├── ossec_manager.conf ← Wazuh Manager config
│ ├── ossec_agent.conf ← Wazuh Agent config
│ └── filebeat.yml ← Filebeat config
│
└── docs/
├── MANAGER_SETUP.md ← Detailed Manager setup guide
├── AGENT_SETUP.md ← Detailed Agent setup guide
├── KALI_ATTACK_GUIDE.md ← Attack simulation guide
└── NETWORK_SETUP.md ← Network configuration guide
```
## ⚡ 快速开始
### 步骤 1 — 设置网络
所有虚拟机必须处于同一网络中。请记下 IP 地址:
```
Manager IP → e.g., 192.168.56.10
Agent 1 IP → e.g., 192.168.56.11
Agent 2 IP → e.g., 192.168.56.12
Kali IP → e.g., 192.168.56.13
```
### 步骤 2 — 设置 Wazuh Manager
请参阅 `docs/MANAGER_SETUP.md` 或运行:
```
chmod +x setup-scripts/01_wazuh_manager_setup.sh
sudo ./setup-scripts/01_wazuh_manager_setup.sh
```
### 步骤 3 — 设置 Agents
请参阅 `docs/AGENT_SETUP.md` 或在每个 agent 虚拟机上运行:
```
chmod +x setup-scripts/02_agent_ubuntu_setup.sh
sudo WAZUH_MANAGER="192.168.56.10" ./setup-scripts/02_agent_ubuntu_setup.sh
```
### 步骤 4 — 在 Kali 上执行攻击
请参阅 `docs/KALI_ATTACK_GUIDE.md` 以模拟攻击。
### 步骤 5 — 在 Dashboard 上查看告警
在 Manager 虚拟机上打开浏览器:
```
https://192.168.56.10 (Wazuh Dashboard)
Default login: admin / admin
```
## 🛠️ 使用的技术
- **Wazuh** — SIEM、HIDS、日志管理
- **Elasticsearch / OpenSearch** — 数据索引和存储
- **Kibana / Wazuh Dashboard** — 可视化和仪表板
- **Filebeat** — 日志转发
- **Suricata** — 网络 IDS(可选)
- **Kali Linux** — 攻击模拟(Nmap、Hydra、Metasploit)
## 📄 许可证
本项目仅供学术和教育目的使用。
© 2025 Vedant Shrivastava, Mrunal Hingonekar, Prateek Verma — AITR Indore
标签:Cutter, Metaprompt, PB级数据处理, SIEM平台, Wazuh, 中小型企业, 子域名变形, 安全实验室, 安全运维, 安全运营中心, 插件系统, 网络映射, 越狱测试