iiismailtriki/Cloud-native-open-source-SOC-platform---ESPRIT-PFE-2026

GitHub: iiismailtriki/Cloud-native-open-source-SOC-platform---ESPRIT-PFE-2026

基于 K3s 和 Proxmox VE 的云原生开源 SOC 平台,整合 Wazuh、Suricata、TheHive 实现自动化检测响应,并附带 Terraform+AWX 驱动的 DevSecOps CI/CD 演示流水线。

Stars: 0 | Forks: 0

# 云原生开源 SOC 平台 — ESPRIT PFE 2026 一个完全自动化的安全运营中心 (SOC) 平台,基于 Kubernetes (k3s) 构建,部署于 Proxmox VE。 ## 技术栈 - **SIEM/EDR**: Wazuh 4.14.3 - **NDR**: Suricata (Emerging Threats 开源规则集) - **Indexer**: OpenSearch (通过 Wazuh indexer) - **事件管理**: TheHive 5.2.8 - **基础设施**: Proxmox VE 上的 k3s,ZFS 存储 - **自动化**: Ansible + GitHub Actions ## 架构 - Master 节点: 172.16.10.9 - Worker1: 172.16.10.5 - Worker2: 172.16.10.10 - 代理 (Agents): ubunttest (172.16.10.11), windows-soc (172.16.10.12) ## 快速部署 ``` ./scripts/deploy-all.sh ``` ## 验证 ``` ./scripts/validate.sh ``` ## 检测场景 1. SSH 暴力破解 → 规则 100100 → 主动响应 (firewall-drop) → TheHive 案例 2. Windows 登录失败 → 事件 4625 → Wazuh 告警 → TheHive 案例 3. Sysmon 进程检测 → MITRE T1087/T1059 → Wazuh 告警 ## 合规性 请参阅 [docs/compliance-mapping.md](docs/compliance-mapping.md) 获取 ISO 27001 映射详情。 ## 本地 AWX 演示 (DevSecOps Pipeline) 本部分介绍在答辩期间用于展示完整 DevSecOps 自动化流水线的本地笔记本电脑演示。 ### 架构 GitHub (源码) → AWX (自动化 UI) → Ansible → 3 个本地 KVM 虚拟机 ├── soc-master (192.168.122.35) k3s control-plane + Wazuh agent ├── soc-worker1 (192.168.122.10) k3s worker + Suricata + Wazuh agent └── soc-worker2 (192.168.122.95) k3s worker + Wazuh agent ### 使用的工具 | 工具 | 作用 | |------|------| | Terraform + libvirt/KVM | 配置 3 个本地虚拟机 (基础设施即代码) | | AWX (Ansible Tower OSS) | 用于运行 Ansible playbook 的 Web UI | | Ansible | 配置 k3s、Wazuh agent 和 Suricata | | kind (Kubernetes-in-Docker) | 在本地托管 AWX | | GitHub Actions | CI/CD pipeline — 每次推送时进行验证 | ### 自动化内容 - 通过 `terraform apply` 自动化配置虚拟机 - 安装 k3s 集群 (3 节点) - 安装并激活 Wazuh agent (连接到真实的 Proxmox Wazuh manager) - Suricata 的安装、规则下载和配置验证 ### 验证内容 - k3s: `kubectl get nodes` → 3/3 Ready - Wazuh: `systemctl is-active wazuh-agent` → 在所有节点上均为 active - Suricata: `suricata -T` 配置测试通过,规则文件存在 ### 答辩前如何运行 ``` bash ~/soc-platform/scripts/start-local-demo.sh ``` 然后在浏览器中打开 **http://localhost:8080** 访问 AWX,并启动 **"Deploy LOCAL SOC Demo"** 作业模板。 ### 重要说明 - 此本地演示**不会**替代运行在 Proxmox 上的真实 SOC 平台。 - Proxmox 架构 (Wazuh、TheHive、Cortex、Shuffle、Suricata) 保持原样,未作改动。 - 在此演示中,Suricata 已被**安装并验证**。我们不声称具备实时流量捕获能力。 - Wazuh agent 会连接到位于 172.16.10.9 的**真实 Wazuh manager**。
标签:DevSecOps, K3s, Metaprompt, Wazuh, 上游代理, 系统提示词, 自动化运维