Sidd-28/siem-log-correlation-engine

GitHub: Sidd-28/siem-log-correlation-engine

一个基于 Python 构建的多源 SIEM 系统,通过 7 条行为规则关联分析多源日志并检测安全威胁,同时提供实时 SOC 仪表盘复现分析师工作流。

Stars: 0 | Forks: 0

# SIEM 日志关联引擎 一个使用 Python 构建的多源**安全信息与事件管理 (SIEM)** 系统,能够提取、解析并关联来自多个数据源的日志至统一 schema 中 —— 并配备了一个实时 SOC 仪表盘,可复现核心分析师工作流。 ## 🔍 功能介绍 - 将 **SSH 认证日志、Web 服务器访问日志、系统事件以及应用程序日志**提取至统一的 JSON schema 中 - 运行 **7 规则行为关联引擎** 以检测: - SSH 暴力破解攻击 - 撞库攻击 - Web 目录扫描 - SQL 注入攻击 - 非工作时间登录 - 横向移动指标 - 数据泄露指标 - 提供 **实时 SOC 仪表盘**,具备以下功能: - 带有基于严重程度分级处理的实时告警流 - 按 IP 进行攻击链重建 - 24 小时时间轴可视化 - 自动生成事件报告 ## 🛠️ 技术栈 | 层级 | 工具 | |---|---| | 后端 | Python, Flask | | 日志解析 | Regex, JSON | | 仪表盘 | Chart.js, HTML/CSS | | 检测引擎 | 自定义规则引擎 | ## 🚀 快速开始 ``` git clone https://github.com/Sidd-28/siem-log-correlation-engine cd siem-log-correlation-engine pip install -r requirements.txt python app.py ``` 然后打开 `http://localhost:5000` 即可访问 SOC 仪表盘。 ## 📁 项目结构 ``` siem-log-correlation-engine/ ├── app.py # Flask app + dashboard routes ├── parser/ │ ├── ssh_parser.py # SSH log ingestion │ ├── web_parser.py # Web server log ingestion │ └── system_parser.py # System event ingestion ├── engine/ │ └── correlation.py # 7-rule detection engine ├── templates/ │ └── dashboard.html # SOC dashboard UI └── reports/ # Auto-generated incident reports ``` ## 📸 仪表盘功能 - **告警流** — 带有严重程度标签的触发检测实时流 - **攻击链视图** — 针对每个源 IP 的多阶段攻击重建 - **时间轴** — 24 小时告警频率可视化 - **事件报告** — 为检测到的威胁自动生成的摘要
标签:CISA项目, Flask, Homebrew安装, IP 地址批量处理, Python, 告警监控, 多模态安全, 安全运营中心, 无后门, 日志关联分析, 网络映射, 行为检测, 逆向工具