Prakashraj-D/security-soar-automation-lab

GitHub: Prakashraj-D/security-soar-automation-lab

基于 Wazuh、MISP 和 n8n 构建的 SOAR 自动化实验室项目,通过自动化工作流实现防火墙安全警报的情报丰富、分类和告警通知,帮助 SOC 团队提升事件响应效率。

Stars: 0 | Forks: 0

# Security SOAR 自动化实验室 ## 项目概述 本项目展示了一个安全编排、自动化与响应 (SOAR) 工作流,旨在自动化分析防火墙日志生成的安全警报。 该系统集成了 SIEM 平台、威胁情报平台和自动化引擎,用于处理安全事件,利用威胁情报对其进行丰富,并为安全分析师生成自动化警报。 本项目的目标是减少安全运营中心 (SOC) 环境中的手动分析工作,并提高事件响应效率。 ## 系统架构 自动化流水线通过几个阶段处理安全警报。 FortiGate 防火墙 ↓ Wazuh SIEM ↓ 自动化工作流引擎 (n8n) ↓ IOC 提取 ↓ 威胁情报查询 (MISP) ↓ 决策引擎 ↓ 自动化邮件警报 ## 使用技术 FortiGate 防火墙 Wazuh SIEM MISP 威胁情报平台 n8n 自动化引擎 Linux 服务器环境 SMTP 邮件通知 ## 工作流描述 ### 1. 安全事件生成 当发生身份验证失败或可疑访问尝试时,防火墙会生成安全事件。 这些事件被转发到 SIEM 平台进行分析。 ### 2. SIEM 警报处理 SIEM 分析防火墙日志,并在检测到可疑行为时生成安全警报。 警报数据包含重要信息,例如: - 源 IP 地址 - 警报严重程度 - 事件描述 - 时间戳 ### 3. 自动化触发 当 SIEM 将警报数据发送到自动化引擎时,自动化工作流便开始运行。 工作流从警报中提取相关的入侵指标。 ### 4. 威胁情报丰富 系统会在威胁情报数据库中查询提取的 IP 地址,以确定该 IP 是否与已知的恶意活动有关。 可能有两种结果: 在威胁情报数据库中找到 IP → 系统将事件归类为恶意警报。 在威胁情报数据库中未找到 IP → 系统将事件归类为可疑活动。 ### 5. 决策引擎 决策引擎评估威胁情报结果并确定适当的响应。 如果 IP 地址存在于威胁情报数据库中,该事件将被标记为恶意指标。 如果未找到该 IP 地址,该事件将被归类为可疑,但未被确认为恶意。 ### 6. 自动化告警 自动化系统会生成一封包含相关事件信息的邮件通知。 通知内容包括: 源 IP 地址 事件描述 警报严重程度 威胁情报结果 建议操作 这些警报有助于 SOC 分析师快速响应潜在威胁。 ## 安全自动化优势 此自动化工作流提供了多项操作优势。 减少手动调查工作量 更快的威胁检测 实时威胁情报关联 缩短 SOC 响应时间 自动化警报丰富 ## 局限性 目前的实现依赖于单一的威胁情报源。 如果 IP 地址不存在于威胁情报数据库中,系统会将该事件归类为可疑,而非恶意。 ## 未来改进 多项增强功能可以改进该系统。 集成更多威胁情报源 对恶意 IP 地址进行自动防火墙拦截 集成 SOC 仪表板和工单系统 用于攻击者位置分析的 GeoIP 查询 信誉评分与丰富 ## 展示技能 SIEM 集成 安全自动化工作流设计 威胁情报关联 SOC 警报分析 事件响应自动化 ## 作者 Prakash Raj D
标签:n8n, PB级数据处理, SOAR, Wazuh, 威胁情报, 安全运维, 开发者工具