Prakashraj-D/security-soar-automation-lab
GitHub: Prakashraj-D/security-soar-automation-lab
基于 Wazuh、MISP 和 n8n 构建的 SOAR 自动化实验室项目,通过自动化工作流实现防火墙安全警报的情报丰富、分类和告警通知,帮助 SOC 团队提升事件响应效率。
Stars: 0 | Forks: 0
# Security SOAR 自动化实验室
## 项目概述
本项目展示了一个安全编排、自动化与响应 (SOAR) 工作流,旨在自动化分析防火墙日志生成的安全警报。
该系统集成了 SIEM 平台、威胁情报平台和自动化引擎,用于处理安全事件,利用威胁情报对其进行丰富,并为安全分析师生成自动化警报。
本项目的目标是减少安全运营中心 (SOC) 环境中的手动分析工作,并提高事件响应效率。
## 系统架构
自动化流水线通过几个阶段处理安全警报。
FortiGate 防火墙
↓
Wazuh SIEM
↓
自动化工作流引擎 (n8n)
↓
IOC 提取
↓
威胁情报查询 (MISP)
↓
决策引擎
↓
自动化邮件警报
## 使用技术
FortiGate 防火墙
Wazuh SIEM
MISP 威胁情报平台
n8n 自动化引擎
Linux 服务器环境
SMTP 邮件通知
## 工作流描述
### 1. 安全事件生成
当发生身份验证失败或可疑访问尝试时,防火墙会生成安全事件。
这些事件被转发到 SIEM 平台进行分析。
### 2. SIEM 警报处理
SIEM 分析防火墙日志,并在检测到可疑行为时生成安全警报。
警报数据包含重要信息,例如:
- 源 IP 地址
- 警报严重程度
- 事件描述
- 时间戳
### 3. 自动化触发
当 SIEM 将警报数据发送到自动化引擎时,自动化工作流便开始运行。
工作流从警报中提取相关的入侵指标。
### 4. 威胁情报丰富
系统会在威胁情报数据库中查询提取的 IP 地址,以确定该 IP 是否与已知的恶意活动有关。
可能有两种结果:
在威胁情报数据库中找到 IP
→ 系统将事件归类为恶意警报。
在威胁情报数据库中未找到 IP
→ 系统将事件归类为可疑活动。
### 5. 决策引擎
决策引擎评估威胁情报结果并确定适当的响应。
如果 IP 地址存在于威胁情报数据库中,该事件将被标记为恶意指标。
如果未找到该 IP 地址,该事件将被归类为可疑,但未被确认为恶意。
### 6. 自动化告警
自动化系统会生成一封包含相关事件信息的邮件通知。
通知内容包括:
源 IP 地址
事件描述
警报严重程度
威胁情报结果
建议操作
这些警报有助于 SOC 分析师快速响应潜在威胁。
## 安全自动化优势
此自动化工作流提供了多项操作优势。
减少手动调查工作量
更快的威胁检测
实时威胁情报关联
缩短 SOC 响应时间
自动化警报丰富
## 局限性
目前的实现依赖于单一的威胁情报源。
如果 IP 地址不存在于威胁情报数据库中,系统会将该事件归类为可疑,而非恶意。
## 未来改进
多项增强功能可以改进该系统。
集成更多威胁情报源
对恶意 IP 地址进行自动防火墙拦截
集成 SOC 仪表板和工单系统
用于攻击者位置分析的 GeoIP 查询
信誉评分与丰富
## 展示技能
SIEM 集成
安全自动化工作流设计
威胁情报关联
SOC 警报分析
事件响应自动化
## 作者
Prakash Raj D
标签:n8n, PB级数据处理, SOAR, Wazuh, 威胁情报, 安全运维, 开发者工具