VEDANT-CYB/Security-Incident-Response-Management-

GitHub: VEDANT-CYB/Security-Incident-Response-Management-

基于 Wazuh 的轻量级开源 SIEM 平台,为中小型企业和安全实验室提供日志采集、威胁检测与事件响应的完整基础设施。

Stars: 0 | Forks: 0

# 🛡️ 事件响应基础设施 — SIEM 平台 ## 📌 项目概述 本项目展示了一个基于 **Wazuh** 构建的**轻量级、开源 SIEM(安全信息和事件管理)**平台,专为以下场景设计: - 中小型企业 - 学术网络安全实验室 - SOC 培训环境 该平台从多个端点收集日志,对数据进行标准化和关联分析,实时检测安全威胁,并为事件响应提供可视化仪表板。 ## 🏗️ 架构概述 ``` ┌─────────────────────────────────────────────────────────┐ │ ATTACK SIMULATION │ │ Kali Linux Machine │ │ (Nmap, Hydra, Metasploit, etc.) │ └──────────────────────┬──────────────────────────────────┘ │ Attacks ┌────────────▼────────────┐ │ │ ┌─────────▼──────┐ ┌──────────▼─────┐ │ Agent 1 │ │ Agent 2 │ │ Ubuntu/Debian │ │ Ubuntu/Debian │ │ Wazuh Agent │ │ Wazuh Agent │ └─────────┬──────┘ └──────────┬─────┘ │ Log Forwarding │ └────────────┬────────────┘ ▼ ┌─────────────────────────┐ │ WAZUH MANAGER │ │ Ubuntu Server │ │ + Indexer + Dashboard │ │ (Central SIEM Node) │ └─────────────────────────┘ ``` ## 🖥️ 实验环境设置 — 所需虚拟机 | 虚拟机 | 操作系统 | 角色 | 内存 | 硬盘 | |----|----|------|-----|------| | VM1 | Ubuntu 22.04 LTS | Wazuh Manager + Indexer + Dashboard | 8 GB | 50 GB | | VM2 | Ubuntu 22.04 / Debian 11 | Wazuh Agent(目标机 1) | 2 GB | 20 GB | | VM3 | Ubuntu 22.04 / Debian 11 | Wazuh Agent(目标机 2) | 2 GB | 20 GB | | VM4 | Kali Linux 2024 | 攻击模拟 | 4 GB | 30 GB | ## 📂 仓库结构 ``` Security-Incident-Response-Management/ │ ├── README.md ← You are here ├── setup-scripts/ │ ├── 01_wazuh_manager_setup.sh ← Install Wazuh on Manager VM │ ├── 02_agent_ubuntu_setup.sh ← Install Wazuh Agent on Ubuntu/Debian │ └── 03_kali_attack_tools.sh ← Setup attack tools on Kali │ ├── configs/ │ ├── ossec_manager.conf ← Wazuh Manager config │ ├── ossec_agent.conf ← Wazuh Agent config │ └── filebeat.yml ← Filebeat config │ └── docs/ ├── MANAGER_SETUP.md ← Detailed Manager setup guide ├── AGENT_SETUP.md ← Detailed Agent setup guide ├── KALI_ATTACK_GUIDE.md ← Attack simulation guide └── NETWORK_SETUP.md ← Network configuration guide ``` ## ⚡ 快速开始 ### 步骤 1 — 设置网络 所有虚拟机必须处于同一网络中。请记下 IP 地址: ``` Manager IP → e.g., 192.168.56.10 Agent 1 IP → e.g., 192.168.56.11 Agent 2 IP → e.g., 192.168.56.12 Kali IP → e.g., 192.168.56.13 ``` ### 步骤 2 — 设置 Wazuh Manager 请参阅 `docs/MANAGER_SETUP.md` 或运行: ``` chmod +x setup-scripts/01_wazuh_manager_setup.sh sudo ./setup-scripts/01_wazuh_manager_setup.sh ``` ### 步骤 3 — 设置 Agents 请参阅 `docs/AGENT_SETUP.md` 或在每个 agent 虚拟机上运行: ``` chmod +x setup-scripts/02_agent_ubuntu_setup.sh sudo WAZUH_MANAGER="192.168.56.10" ./setup-scripts/02_agent_ubuntu_setup.sh ``` ### 步骤 4 — 在 Kali 上执行攻击 请参阅 `docs/KALI_ATTACK_GUIDE.md` 以模拟攻击。 ### 步骤 5 — 在 Dashboard 上查看告警 在 Manager 虚拟机上打开浏览器: ``` https://192.168.56.10 (Wazuh Dashboard) Default login: admin / admin ``` ## 🛠️ 使用的技术 - **Wazuh** — SIEM、HIDS、日志管理 - **Elasticsearch / OpenSearch** — 数据索引和存储 - **Kibana / Wazuh Dashboard** — 可视化和仪表板 - **Filebeat** — 日志转发 - **Suricata** — 网络 IDS(可选) - **Kali Linux** — 攻击模拟(Nmap、Hydra、Metasploit) ## 📄 许可证 本项目仅供学术和教育目的使用。 © 2025 Vedant Shrivastava, Mrunal Hingonekar, Prateek Verma — AITR Indore
标签:Cutter, Metaprompt, PB级数据处理, SIEM平台, Wazuh, 中小型企业, 子域名变形, 安全实验室, 安全运维, 安全运营中心, 插件系统, 网络映射, 越狱测试