ayayoussfiii/soc-log-analytics

GitHub: ayayoussfiii/soc-log-analytics

基于 PySpark 和机器学习的 SOC 大数据日志实时分析系统,结合 Sigma 规则与异常检测实现混合威胁告警。

Stars: 0 | Forks: 0

# soc-log-analytics # SOC 大数据日志分析 ![Python](https://img.shields.io/badge/Python-3.10+-blue) ![PySpark](https://img.shields.io/badge/PySpark-3.4+-orange) ![Flask](https://img.shields.io/badge/Flask-3.0+-green) ![License](https://img.shields.io/badge/License-MIT-yellow) ## 架构 ``` Ingestion (Syslog/Kafka) ↓ Normalisation JSON commun ↓ ETL PySpark (Window aggregations + Feature engineering) ↓ Feature Store ──────────────────────────────┐ ↓ ↓ Détection hybride Flask API ├── Rules engine (Sigma) POST /analyze ├── Isolation Forest ML GET /alerts └── Score fusion POST /train ↓ Alert Store (Parquet / JSON) ↓ SOC Dashboard (Live feed + Export) ``` ## 项目结构 ``` soc-log-analytics/ ├── ingestion/ │ ├── log_parser.py # Parser Syslog RFC 3164/5424, auth.log │ ├── normalizer.py # Schéma JSON commun │ └── kafka_watcher.py # File watcher / Kafka ├── etl/ │ ├── spark_pipeline.py # Pipeline PySpark complet │ ├── feature_engineering.py │ └── window_aggregations.py ├── detection/ │ ├── hybrid_engine.py # Moteur hybride principal │ ├── sigma_rules.py # Règles Sigma │ ├── isolation_forest.py # Modèle ML │ └── score_fusion.py # Fusion des scores ├── store/ │ ├── feature_store.py # Brute-force counters, entropy │ └── alert_store.py # Stockage alertes JSON/Parquet ├── api/ │ └── app.py # Flask API REST ├── dashboard/ │ └── soc_dashboard.py # Live feed + Export rapport ├── tests/ ├── requirements.txt ├── docker-compose.yml └── .env.example ``` ## 安装说明 ### 1. 克隆项目 ``` git clone https://github.com/ayayoussfiii/soc-log-analytics.git cd soc-log-analytics ``` ### 2. 创建虚拟环境 ``` python -m venv venv venv\Scripts\activate # Windows source venv/bin/activate # Linux/Mac ``` ### 3. 安装依赖 ``` pip install -r requirements.txt ``` ### 4. 配置环境变量 ``` cp .env.example .env # 使用您的值编辑 .env ``` ## 使用说明 ### 启动 Flask API ``` python api/app.py ``` ### 分析日志 ``` curl -X POST http://localhost:5000/analyze \ -H "Content-Type: application/json" \ -d '{"log": "May 24 13:00:01 myhost sshd[1234]: Failed password for root from 192.168.1.1"}' ``` ### 查看告警 ``` curl http://localhost:5000/alerts curl http://localhost:5000/alerts?risk=HIGH ``` ### 启动 Dashboard ``` python dashboard/soc_dashboard.py ``` ### 运行 PySpark pipeline ``` python etl/spark_pipeline.py data/logs data/output ``` ## API Endpoints | 方法 | Endpoint | 描述 | |---------|----------|-------------| | POST | `/analyze` | 分析原始日志 | | GET | `/alerts` | 获取告警 | | POST | `/train` | 训练 ML 模型 | | GET | `/health` | API 状态 | ## MITRE ATT&CK 覆盖范围 | 技术 | ID | Sigma 规则 | |-----------|----|-------------| | Brute Force | T1110 | SIGMA-001 | | Privilege Escalation | T1548 | SIGMA-002 | | Valid Accounts | T1078 | SIGMA-003 | | Password Spraying | T1110.003 | SIGMA-004 | | Endpoint DoS | T1499 | SIGMA-005 | ## Docker ``` docker-compose up -d ``` ## 📄 License MIT License
标签:AMSI绕过, Apex, Flask, PE 加载器, PySpark, 大数据, 威胁检测, 安全运营, 扫描框架, 机器学习, 目录扫描, 网络测绘, 请求拦截, 逆向工具