Kingisline/SIEM-Monitoring-ML-Anomaly-Detection-Lab
GitHub: Kingisline/SIEM-Monitoring-ML-Anomaly-Detection-Lab
该项目是一个自托管的 SOC 实验室,结合 Wazuh SIEM 与机器学习检测引擎,实现端到端的日志聚合、网络异常分析和自动化事件响应。
Stars: 0 | Forks: 0
# 企业级 SIEM 监控与 ML 异常检测实验室
一个强大、自托管的 SOC(安全运营中心)实验室环境,集成了 **Wazuh SIEM** 以获取全面的端点遥测数据,以及一个自定义的 **机器学习网络异常检测器**。本项目展示了端到端的日志聚合、行为分析和自动化事件响应。
## 🏗️ 架构概述
专业提示:使用 Lucidchart 或 Excalidraw 绘制一个快速、清晰的架构框图,展示:
```
Endpoints (Windows/Linux + Wazuh Agents) ──> Wazuh Manager (Ubuntu) ──> Custom ML Detection Script ──> Dashboard/Alerts
```
## 🚀 核心功能
* **多操作系统遥测数据接入:** 集中监控 Windows(通过 Sysmon/Event Logs)和 Linux(通过 Auditd/Syslog)端点。
* **智能网络异常检测:** 基于 Python 的检测引擎,用于处理网络数据,以捕获基于特征的工具所遗漏的行为异常。
* **主动响应策略:** 配置自动化防御触发器,以在违反策略时切断恶意连接并在主机级别控制威胁。
* **自定义规则集与解码器:** 微调告警逻辑,以最大限度地减少误报并提升可操作的安全事件。
## 🛠️ 技术栈与工具
* **SIEM 平台:** Wazuh(开源安全平台)
* **主机操作系统:** Ubuntu Server(管理端),Windows 10/11 和 Linux(代理端)
* **分析与 ML:** Python, Scikit-Learn, Pandas
* **自动化:** Bash, PowerShell
## 📦 部署与设置
### 前置条件
* Ubuntu Server 实例(为 Wazuh Manager 推荐至少配置 4GB RAM)
* 具有与 Manager 网络连接的目标端点
### 阶段 1:Wazuh Manager 与 Agent 设置
1. 按照 `/docs/wazuh-install.md` 中提供的安装指南,在您的 Ubuntu 实例上部署原生 Wazuh manager。
2. 生成、下载代理证书并将其部署到您目标的 Windows 和 Linux 节点上。
3. 通过 Wazuh Kibana/Dashboard 索引验证连接状态。
### 阶段 2:集成异常检测引擎
1. 将此代码仓库克隆到您的监控节点上。
2. 安装必要的数据科学和检测包:
pip install -r requirements.txt
3. 运行实时接入脚本以开始行为解析:
```
python src/anomaly_detector.py --interface eth0
```
## 📊 概念验证 / 攻击模拟
包含展示系统实际运行情况的简要描述或截图:
1. **暴力破解检测:** 模拟 SSH 暴力破解攻击,并展示触发的自定义 Wazuh 告警。
2. **异常捕获:** 展示 ML 引擎标记出数据外泄的意外激增或非标准端口交互。
标签:AI合规, Wazuh, 安全运营中心, 应用安全, 异常检测, 红队行动, 网络映射, 越狱测试, 逆向工具