iiismailtriki/Cloud-native-open-source-SOC-platform---ESPRIT-PFE-2026
GitHub: iiismailtriki/Cloud-native-open-source-SOC-platform---ESPRIT-PFE-2026
基于 K3s 和 Proxmox VE 的云原生开源 SOC 平台,整合 Wazuh、Suricata、TheHive 实现自动化检测响应,并附带 Terraform+AWX 驱动的 DevSecOps CI/CD 演示流水线。
Stars: 0 | Forks: 0
# 云原生开源 SOC 平台 — ESPRIT PFE 2026
一个完全自动化的安全运营中心 (SOC) 平台,基于 Kubernetes (k3s) 构建,部署于 Proxmox VE。
## 技术栈
- **SIEM/EDR**: Wazuh 4.14.3
- **NDR**: Suricata (Emerging Threats 开源规则集)
- **Indexer**: OpenSearch (通过 Wazuh indexer)
- **事件管理**: TheHive 5.2.8
- **基础设施**: Proxmox VE 上的 k3s,ZFS 存储
- **自动化**: Ansible + GitHub Actions
## 架构
- Master 节点: 172.16.10.9
- Worker1: 172.16.10.5
- Worker2: 172.16.10.10
- 代理 (Agents): ubunttest (172.16.10.11), windows-soc (172.16.10.12)
## 快速部署
```
./scripts/deploy-all.sh
```
## 验证
```
./scripts/validate.sh
```
## 检测场景
1. SSH 暴力破解 → 规则 100100 → 主动响应 (firewall-drop) → TheHive 案例
2. Windows 登录失败 → 事件 4625 → Wazuh 告警 → TheHive 案例
3. Sysmon 进程检测 → MITRE T1087/T1059 → Wazuh 告警
## 合规性
请参阅 [docs/compliance-mapping.md](docs/compliance-mapping.md) 获取 ISO 27001 映射详情。
## 本地 AWX 演示 (DevSecOps Pipeline)
本部分介绍在答辩期间用于展示完整 DevSecOps 自动化流水线的本地笔记本电脑演示。
### 架构
GitHub (源码) → AWX (自动化 UI) → Ansible → 3 个本地 KVM 虚拟机
├── soc-master (192.168.122.35) k3s control-plane + Wazuh agent
├── soc-worker1 (192.168.122.10) k3s worker + Suricata + Wazuh agent
└── soc-worker2 (192.168.122.95) k3s worker + Wazuh agent
### 使用的工具
| 工具 | 作用 |
|------|------|
| Terraform + libvirt/KVM | 配置 3 个本地虚拟机 (基础设施即代码) |
| AWX (Ansible Tower OSS) | 用于运行 Ansible playbook 的 Web UI |
| Ansible | 配置 k3s、Wazuh agent 和 Suricata |
| kind (Kubernetes-in-Docker) | 在本地托管 AWX |
| GitHub Actions | CI/CD pipeline — 每次推送时进行验证 |
### 自动化内容
- 通过 `terraform apply` 自动化配置虚拟机
- 安装 k3s 集群 (3 节点)
- 安装并激活 Wazuh agent (连接到真实的 Proxmox Wazuh manager)
- Suricata 的安装、规则下载和配置验证
### 验证内容
- k3s: `kubectl get nodes` → 3/3 Ready
- Wazuh: `systemctl is-active wazuh-agent` → 在所有节点上均为 active
- Suricata: `suricata -T` 配置测试通过,规则文件存在
### 答辩前如何运行
```
bash ~/soc-platform/scripts/start-local-demo.sh
```
然后在浏览器中打开 **http://localhost:8080** 访问 AWX,并启动 **"Deploy LOCAL SOC Demo"** 作业模板。
### 重要说明
- 此本地演示**不会**替代运行在 Proxmox 上的真实 SOC 平台。
- Proxmox 架构 (Wazuh、TheHive、Cortex、Shuffle、Suricata) 保持原样,未作改动。
- 在此演示中,Suricata 已被**安装并验证**。我们不声称具备实时流量捕获能力。
- Wazuh agent 会连接到位于 172.16.10.9 的**真实 Wazuh manager**。
标签:DevSecOps, K3s, Metaprompt, Wazuh, 上游代理, 系统提示词, 自动化运维