Sidd-28/siem-log-correlation-engine
GitHub: Sidd-28/siem-log-correlation-engine
一个基于 Python 构建的多源 SIEM 系统,通过 7 条行为规则关联分析多源日志并检测安全威胁,同时提供实时 SOC 仪表盘复现分析师工作流。
Stars: 0 | Forks: 0
# SIEM 日志关联引擎
一个使用 Python 构建的多源**安全信息与事件管理 (SIEM)** 系统,能够提取、解析并关联来自多个数据源的日志至统一 schema 中 —— 并配备了一个实时 SOC 仪表盘,可复现核心分析师工作流。
## 🔍 功能介绍
- 将 **SSH 认证日志、Web 服务器访问日志、系统事件以及应用程序日志**提取至统一的 JSON schema 中
- 运行 **7 规则行为关联引擎** 以检测:
- SSH 暴力破解攻击
- 撞库攻击
- Web 目录扫描
- SQL 注入攻击
- 非工作时间登录
- 横向移动指标
- 数据泄露指标
- 提供 **实时 SOC 仪表盘**,具备以下功能:
- 带有基于严重程度分级处理的实时告警流
- 按 IP 进行攻击链重建
- 24 小时时间轴可视化
- 自动生成事件报告
## 🛠️ 技术栈
| 层级 | 工具 |
|---|---|
| 后端 | Python, Flask |
| 日志解析 | Regex, JSON |
| 仪表盘 | Chart.js, HTML/CSS |
| 检测引擎 | 自定义规则引擎 |
## 🚀 快速开始
```
git clone https://github.com/Sidd-28/siem-log-correlation-engine
cd siem-log-correlation-engine
pip install -r requirements.txt
python app.py
```
然后打开 `http://localhost:5000` 即可访问 SOC 仪表盘。
## 📁 项目结构
```
siem-log-correlation-engine/
├── app.py # Flask app + dashboard routes
├── parser/
│ ├── ssh_parser.py # SSH log ingestion
│ ├── web_parser.py # Web server log ingestion
│ └── system_parser.py # System event ingestion
├── engine/
│ └── correlation.py # 7-rule detection engine
├── templates/
│ └── dashboard.html # SOC dashboard UI
└── reports/ # Auto-generated incident reports
```
## 📸 仪表盘功能
- **告警流** — 带有严重程度标签的触发检测实时流
- **攻击链视图** — 针对每个源 IP 的多阶段攻击重建
- **时间轴** — 24 小时告警频率可视化
- **事件报告** — 为检测到的威胁自动生成的摘要
标签:CISA项目, Flask, Homebrew安装, IP 地址批量处理, Python, 告警监控, 多模态安全, 安全运营中心, 无后门, 日志关联分析, 网络映射, 行为检测, 逆向工具