brunoneemias/wazuh-ai-soc-lab

GitHub: brunoneemias/wazuh-ai-soc-lab

一个集成了 Wazuh、Suricata 和 Sysmon 的 AI 驱动 SOC 实验室,通过 OpenAI 辅助进行安全告警自动化分析、事件关联与响应 Playbook 生成。

Stars: 0 | Forks: 0

# Wazuh AI SOC Lab ### SIEM, NDR, Sysmon, Active Response, MITRE ATT&CK 和用于 SOC 告警分析的 人工智能 ![Python](https://img.shields.io/badge/Python-3.x-blue?logo=python&logoColor=white) ![Flask](https://img.shields.io/badge/Flask-Web%20App-black?logo=flask) ![Wazuh](https://img.shields.io/badge/Wazuh-SIEM%2FXDR-blue) ![Suricata](https://img.shields.io/badge/Suricata-IDS%2FNDR-orange) ![OpenAI](https://img.shields.io/badge/OpenAI-GPT--4.1--mini-412991?logo=openai&logoColor=white) ![MITRE ATT&CK](https://img.shields.io/badge/MITRE-ATT%26CK-red) ![License](https://img.shields.io/badge/Licença-MIT-green) ## 📌 概述 本项目展示了一个防御性安全实验室的构建过程,使用 **Wazuh** 作为 SIEM/XDR 的核心平台,集成了 **Suricata IDS/NDR**、**Windows 上的 Sysmon**、**FIM**、SSH 暴力破解检测、Active Response、操作仪表盘以及一个带有**人工智能**的 Web 界面,用于自动化分析告警。 其目的是模拟一个由 SOC 监控的企业环境,将网络事件、Linux 终端、Windows 终端和文件完整性事件集中到 Wazuh 中,并由 AI 助手进行分析。 该项目从一个简单的 Wazuh 实验室发展成为一个**带 AI 的 mini SOC/XDR** 原型,能够生成: - 自动化 SOC 报告; - 事件响应 Playbook; - 事件关联; - MITRE ATT&CK 映射; - 专属的 Sysmon 事件分析; - 通过 chat 进行交互式分析; - 基于 SQLite 的持久化历史记录; - 识别已登录的分析师; - 下载证据; - NDR 仪表盘; - Windows/Sysmon 仪表盘; - 项目展示页面; - 用于 Kali Linux 和 Windows 的演示脚本。 ## 🎯 项目目标 主要目标是演示如何将 Wazuh 作为安全监控环境的基础,整合不同的遥测数据源,并利用 AI 辅助 SOC 分析师进行分流、调查、记录和事件响应。 该项目旨在回答以下问题: - 是否发生了 SSH 暴力破解尝试? - 告警中涉及哪些 IP? - 是否存在可疑的网络事件? - 监控的文件是否发生了更改? - Windows 中是否存在 Sysmon 事件? - 观察到了哪些进程和 command lines? - 该事件的严重程度如何? - 可能与哪些 MITRE ATT&CK 技术相关? - SOC 应该采取哪些行动? - 可以应用哪些自动化操作? ## 🧱 环境架构 ![Wazuh AI SOC Lab 架构](https://static.pigsec.cn/wp-content/uploads/repos/cas/31/3155a757ad9c1e670ccb05413acfdbda27e0eca3f9cf6afc4042f62022e33c98.png)
查看文本格式的图表 (备用) ``` +-------------------------+ | Windows 11 Agent | | Wazuh Agent + Sysmon | | Processos + DNS + Rede | +-----------+-------------+ | +-----------v-------------+ | Kali Linux Agent | | Wazuh Agent + Suricata | | SSH + FIM + NDR Sensor | +-----------+-------------+ | +-----------v-------------+ | Wazuh Server | | Manager + Indexer + UI | | Dashboards + Alertas | +-----------+-------------+ | +-----------v-------------+ | Python AI SOC App | | Flask + OpenAI API | | Chat + SQLite + MITRE | | Reports + Playbooks | +-------------------------+ ```
## 🔐 使用的组件 ### SIEM/XDR - Wazuh 4.x OVA; - Wazuh Manager; - Wazuh Indexer / OpenSearch; - Wazuh Dashboard。 ### Linux 终端 - Kali Linux; - Wazuh Agent; - SSH; - FIM; - iptables / Active Response; - Suricata IDS/NDR。 ### Windows 终端 - Windows 11; - Wazuh Agent; - Sysmon; - Windows 事件; - FIM/注册表。 ### NDR / IDS - Suricata; - ET Open 规则; - `eve.json` 日志; - 集成到 Wazuh 的告警。 ### AI 应用 - Python; - Flask; - OpenAI API; - Markdown; - SQLite; - HTML/CSS; - 终端/SOC 风格的界面。 ## 🧠 已实现的功能 ### 1. 使用 Wazuh 进行监控 Wazuh 被用作安全事件收集、规范化、关联和可视化的核心平台。 监控的事件: - SSH 身份验证; - 无效的登录尝试; - 暴力破解; - 文件更改; - Suricata 事件; - Windows 事件; - Sysmon 事件; - 按严重程度划分的告警; - 按 agent 划分的事件。 ### 2. SSH 暴力破解检测 配置了对 Kali Linux agent 上 SSH 身份验证尝试的监控。 观察到的规则示例: | 规则 | 描述 | |---|---| | `5710` | Attempt to login using a non-existent user | | `5712` | SSH brute force trying to get access to the system | 测试示例: ``` ssh fakeuser@IP_DO_KALI ``` ### 3. File Integrity Monitoring - FIM 在 Kali Linux 上配置了文件完整性监控。 监控的目录: ``` /home/kali/monitorado ``` 执行的测试: ``` mkdir -p /home/kali/monitorado echo "arquivo criado para teste FIM" > /home/kali/monitorado/producao_teste.txt echo "alteracao suspeita" >> /home/kali/monitorado/producao_teste.txt chmod 777 /home/kali/monitorado/producao_teste.txt rm /home/kali/monitorado/producao_teste.txt ``` 预期的事件: ``` File added File modified Permissions changed File deleted ``` ### 4. Active Response 实现了在发生可疑活动时自动封锁 IP 的响应。 预期流程: ``` Wazuh detecta brute force ↓ Active Response executa script ↓ iptables bloqueia IP atacante ``` 验证示例: ``` sudo iptables -L INPUT -n ``` 预期规则示例: ``` DROP all -- IP_ATACANTE 0.0.0.0/0 ``` ### 5. Suricata + Wazuh 集成 在 Kali Linux 上安装了 Suricata 作为 IDS/NDR 传感器。 使用的日志文件: ``` /var/log/suricata/eve.json ``` 添加到 Kali 上 Wazuh agent 的配置: ``` json /var/log/suricata/eve.json ``` 检测到的事件: - ICMP Ping; - 带有 Kali 主机名的 DHCP; - 扫描; - ET Open 告警; - TCP/UDP/ICMP 协议; - IDS 签名。 观察到的重要字段: | 字段 | 描述 | |---|---| | `data.src_ip` | 源 IP | | `data.dest_ip` | 目标 IP | | `data.alert.signature` | IDS 签名 | | `data.alert.category` | 告警类别 | | `data.alert.severity` | Suricata 严重程度 | | `data.proto` | 检测到的协议 | | `rule.groups` | Wazuh 规则组 | ### 6. NDR 仪表盘 在 Wazuh/OpenSearch Dashboard 中使用 Suricata 事件创建了一个 NDR 仪表盘。 建议名称: ``` NDR - Suricata Network Detection ``` 创建的面板: | 面板 | 类型 | 字段 | |---|---|---| | 每分钟的 NDR 告警 | Line Chart | `timestamp` | | Top 源 IP | Data Table | `data.src_ip` | | Top 目标 IP | Data Table | `data.dest_ip` | | Top IDS 签名 | Data Table | `data.alert.signature` | | 告警类别 | Pie/Data Table | `data.alert.category` | | IDS 严重程度 | Bar/Pie/Data Table | `data.alert.severity` | | 检测到的协议 | Pie/Data Table | `data.proto` | 主要过滤器: ``` rule.groups: suricata ``` ### 7. Sysmon + Wazuh 集成 在 Windows 11 上安装了 Sysmon,以扩大终端的可见性。 有用的 Sysmon 事件: | Event ID | 描述 | |---|---| | 1 | Process Creation | | 3 | Network Connection | | 7 | Image Loaded | | 10 | Process Access | | 11 | File Create | | 12/13/14 | Registry Events | | 22 | DNS Query | 添加到 Windows 上 Wazuh agent 的配置: ``` Microsoft-Windows-Sysmon/Operational eventchannel ``` 添加到 Python 收集过程中的字段: ``` data.win.system.eventID data.win.system.channel data.win.system.providerName data.win.system.computer data.win.eventdata.user data.win.eventdata.image data.win.eventdata.commandLine data.win.eventdata.parentImage data.win.eventdata.parentCommandLine data.win.eventdata.destinationIp data.win.eventdata.destinationPort data.win.eventdata.sourceIp data.win.eventdata.sourcePort data.win.eventdata.queryName ``` ### 8. Windows/Sysmon 仪表盘 为带有 Sysmon 事件的 Windows 终端创建了一个特定的仪表盘。 建议名称: ``` SOC - Windows Sysmon Monitoring ``` 建议/创建的面板: | 面板 | 类型 | 字段 | |---|---|---| | 每分钟的 Sysmon 事件 | Line Chart | `timestamp` | | 按 Event ID 分类的事件 | Data Table | `data.win.system.eventID` | | 已执行的进程 | Data Table | `data.win.eventdata.image` | | Command Lines | Data Table | `data.win.eventdata.commandLine` | | 父进程 | Data Table | `data.win.eventdata.parentImage` | | 目标 IP | Data Table | `data.win.eventdata.destinationIp` | | 目标端口 | Data Table | `data.win.eventdata.destinationPort` | | DNS Queries | Data Table | `data.win.eventdata.queryName` | | 涉及的用户 | Data Table | `data.win.eventdata.user` | | 最常触发的 Wazuh 规则 | Data Table | `rule.description` | 主要过滤器: ``` data.win.system.channel: "Microsoft-Windows-Sysmon/Operational" ``` ### 9. 带 AI 的 Web 应用 — AI SOC Assistant 创建了一个 Flask Web 界面,名为: ``` AI SOC Assistant ``` 该界面允许: - 简单登录; - 终端/SOC 风格的视觉; - 关于项目的页面; - 关于告警的自由提问; - 生成 SOC 报告; - 生成响应 Playbook; - 生成事件关联; - 专属的 Sysmon 分析; - MITRE ATT&CK 映射; - 下载报告; - 下载 JSON 告警; - 基于 SQLite 的持久化历史记录; - 在历史记录中识别已登录的分析师。 菜单中可用的功能: ``` > resumo_alertas() > detectar_bruteforce() > analisar_ndr() > analisar_fim() > prioridade_soc() > gerar_relatorio_soc() > gerar_playbook_incidente() > correlacionar_incidente() > analisar_sysmon() > sobre_projeto() > visualizar_historico() > baixar_relatorio_ia.md > baixar_playbook.md > baixar_correlacao.md > baixar_analise_sysmon.md > baixar_alertas.json > baixar_historico_soc.db ``` ## 📊 AI 流程 ``` Wazuh Indexer ↓ Python consulta wazuh-alerts-* ↓ Eventos são normalizados ↓ Motor de correlação identifica padrões ↓ IA recebe alertas recentes e contexto ↓ IA gera análise SOC / relatório / playbook / MITRE ↓ Resultado aparece no chat ↓ Consulta é salva no SQLite ↓ Relatórios podem ser baixados ``` ## 🤖 AI 的作用 AI 被配置为充当 N1/N2 级别的 SOC 分析师,了解以下背景: - Wazuh; - Suricata; - NDR; - Sysmon; - FIM; - SSH 暴力破解; - Active Response; - MITRE ATT&CK; - 模拟生产环境中的事件。 AI 生成: - 执行摘要; - 严重程度分类; - 涉及的 IP; - 技术解读; - 建议; - 可能的自动响应; - 响应 Playbook; - 事件之间的关联; - Sysmon 分析; - 在有足够证据时进行 MITRE ATT&CK 映射。 ## 🧩 关联引擎 除了将原始告警发送给 AI 之外,还在 Python 中实现了一个简单的关联引擎。 它识别: - 告警总数; - 最高严重程度; - Top 源 IP; - Top 目标 IP; - 最常触发的规则; - 最常见的组; - 是否存在 Suricata 事件; - 是否存在 SSH 事件; - 是否存在 FIM 事件; - 是否存在暴力破解; - 是否存在 Windows/Sysmon 事件; - 可能的攻击链。 生成的假设示例: ``` Possível cadeia de reconhecimento de rede seguida de tentativa de acesso SSH. ``` ## 🧭 MITRE ATT&CK 该项目基于观察到的事件进行基本的 MITRE ATT&CK 映射。 映射的技术示例: | 技术 | 名称 | 典型证据 | |---|---|---| | T1110 | Brute Force | 重复的 SSH 身份验证尝试 | | T1046 | Network Service Discovery | 扫描或网络侦测 | | T1059.001 | PowerShell | 在 Windows 终端上执行 PowerShell | | T1059.003 | Windows Command Shell | 执行 `cmd.exe` | | T1105 | Ingress Tool Transfer | 使用 HTTP/curl/wget/SimpleHTTP | | T1070 | Indicator Removal | 删除/清理文件或痕迹 | | T1112 | Modify Registry | 更改 Windows 注册表 | | T1049 | System Network Connections Discovery | 通过 Sysmon 观察到的网络连接 | 应用的规则: ## 📘 响应 Playbook 该应用程序基于最近的告警生成事件响应 Playbook。 该 Playbook 包含: 1. 可能的事件类型; 2. 预估的严重程度; 3. 观察到的证据; 4. MITRE ATT&CK 映射; 5. 立即采取的行动; 6. 遏制; 7. 调查; 8. 根除; 9. 恢复; 10. 经验教训; 11. 未来的自动化。 建议的操作示例: ``` - Validar IP de origem - Correlacionar eventos Suricata com SSH - Verificar logs de autenticação - Revisar alterações FIM - Bloquear IP via Active Response - Abrir chamado de incidente ``` ## 🗃️ 基于 SQLite 的持久化历史记录 实现了基于 SQLite 的持久化历史记录,以记录在 AI SOC Assistant 中执行的分析。 数据库文件: ``` historico_soc.db ``` 存储的字段: | 字段 | 描述 | |---|---| | `id` | 查询标识符 | | `data_hora` | 分析的日期和时间 | | `analista` | 已登录分析师的姓名 | | `tipo` | 分析类型 | | `pergunta` | 提出的问题或执行的操作 | | `resposta` | AI 生成的回复 | 该界面包含一个专属页面: ``` /historico ``` 该页面允许查看已执行的查询并下载 SQLite 数据库以进行审计。 ## 🔐 Flask 中的简单登录 该应用程序具有简单的登录功能,以保护对 AI SOC Assistant 的访问。 特征: - 通过 `.env` 定义用户名和密码; - 通过 `.env` 定义分析师姓名; - 基于 cookie 中的简单 token 进行身份验证; - 由于在环境中观察到不兼容性,因此未使用 Flask 的 `session`; - 注销时会删除 cookie; - 在界面记录中显示已登录的分析师。 `.env` 中的示例: ``` APP_USER=bruno APP_PASSWORD=Bruno123* APP_ANALYST_NAME=Bruno Neemias ``` ## 📄 关于项目页面 创建了路由: ``` /sobre ``` 该页面总结了: - 项目目标; - 架构; - 使用的组件; - 操作流程; - 已实现的功能; - MITRE ATT&CK 映射; - SQLite 历史记录; - 对 SOC 的价值; - 未来的改进。 此页面适用于项目的展示与演示。 ## 📁 项目结构 ``` wazuh-ai-soc-lab/ ├── app.py ├── coletar_alertas.py ├── gerar_relatorio.py ├── analisar_com_ia.py ├── executar_analise_soc.py ├── requirements.txt ├── .env.example ├── .gitignore ├── README.md ├── historico_soc.db ├── templates/ │ ├── index.html │ ├── login.html │ ├── historico.html │ └── sobre.html ├── scripts/ │ ├── demo_eventos_kali.sh │ └── demo_eventos_windows.ps1 ├── evidencias/ │ ├── alertas_wazuh.json │ ├── relatorio_soc.md │ ├── relatorio_ia_soc.md │ ├── playbook_incidente.md │ ├── correlacao_soc.md │ └── analise_sysmon.md └── prints/ ├── 01_login.png ├── 02_sobre_projeto.png ├── 03_chat_ia.png ├── 04_dashboard_ndr.png ├── 05_dashboard_sysmon.png ├── 06_relatorio_ia_mitre.png ├── 07_playbook.png ├── 08_correlacao.png ├── 09_historico_sqlite.png └── 10_downloads.png ``` ## ⚙️ 安装说明 在 Wazuh Server 上: ``` mkdir -p ~/wazuh-ai-lab cd ~/wazuh-ai-lab python3 -m venv venv source venv/bin/activate pip install -r requirements.txt ``` ### `requirements.txt` ``` requests python-dotenv openai flask markdown ``` ### `.env.example` ``` WAZUH_INDEXER_URL=https://localhost:9200 WAZUH_USER=admin WAZUH_PASSWORD=admin OPENAI_API_KEY=SUA_CHAVE_OPENAI_AQUI OPENAI_MODEL=gpt-4.1-mini APP_USER=bruno APP_PASSWORD=ALTERE_ESSA_SENHA APP_ANALYST_NAME=Bruno Neemias ``` ### `.gitignore` ``` .env venv/ __pycache__/ *.pyc *.log historico_soc.db alertas_wazuh.json relatorio_soc.md relatorio_ia_soc.md playbook_incidente.md correlacao_soc.md analise_sysmon.md .DS_Store ``` ## ▶️ 运行说明 激活虚拟环境: ``` cd ~/wazuh-ai-lab source venv/bin/activate ``` 运行应用程序: ``` python app.py ``` 在浏览器中访问: ``` http://IP_DO_WAZUH_SERVER:5000 ``` 示例: ``` http://192.168.1.7:5000 ``` ## 🧪 如何生成测试告警 ### 1. 测试 NDR / Suricata 从 Windows 或 Wazuh Server 上: ``` ping IP_DO_KALI nmap IP_DO_KALI nmap -sS IP_DO_KALI ``` ### 2. 测试 SSH 暴力破解 ``` ssh fakeuser@IP_DO_KALI ``` ### 3. 在 Kali 上测试 FIM ``` echo "teste FIM" > /home/kali/monitorado/teste.txt echo "alteracao" >> /home/kali/monitorado/teste.txt chmod 777 /home/kali/monitorado/teste.txt rm /home/kali/monitorado/teste.txt ``` ### 4. 在 Windows 上测试 Sysmon ``` notepad.exe calc.exe powershell -Command "Get-Process | Select-Object -First 5" curl http://IP_DO_KALI ``` ## 🧪 演示脚本 ### Kali 脚本 建议的文件: ``` scripts/demo_eventos_kali.sh ``` 功能: - 生成 FIM 事件; - 生成 SSH 尝试; - 辅助演示 Linux/Wazuh 告警。 执行: ``` chmod +x scripts/demo_eventos_kali.sh ./scripts/demo_eventos_kali.sh ``` ### Windows 脚本 建议的文件: ``` scripts/demo_eventos_windows.ps1 ``` 功能: - 生成进程创建事件; - 生成 PowerShell 和 CMD 执行; - 生成 HTTP 连接; - 生成 DNS queries; - 生成文件和注册表事件。 执行: ``` cd C:\Tools Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass .\demo_eventos_windows.ps1 -KaliIP IP_DO_KALI -WazuhIP IP_DO_WAZUH ``` ## 🔎 Wazuh 中的实用查询 | 过滤器 | Query | |---|---| | Suricata | `rule.groups: suricata` | | SSH | `rule.groups: sshd` | | 暴力破解 | `rule.id: 5710 OR rule.id: 5712` | | FIM | `rule.groups: syscheck` | | Sysmon | `data.win.system.channel: "Microsoft-Windows-Sysmon/Operational"` | | Sysmon 进程创建 | `data.win.system.eventID: 1` | | Sysmon 网络连接 | `data.win.system.eventID: 3` | | Sysmon 文件创建 | `data.win.system.eventID: 11` | | Sysmon DNS Query | `data.win.system.eventID: 22` | | Windows Agent | `agent.name: NOME_DO_WINDOWS` | ## 📥 通过界面下载 | 文件 | 路由 | |---|---| | `relatorio_ia_soc.md` | `/download/relatorio` | | `playbook_incidente.md` | `/download/playbook` | | `correlacao_soc.md` | `/download/correlacao` | | `analise_sysmon.md` | `/download/sysmon` | | `alertas_wazuh.json` | `/download/alertas` | | `historico_soc.db` | `/download/historico` | ## 📄 向 AI 提问的示例 ``` Resuma os últimos alertas do Wazuh. Houve tentativa de brute force SSH? Quais IPs aparecem como origem e destino nos alertas Suricata? Analise os eventos Sysmon do Windows e destaque processos, comandos e conexões suspeitas. Houve eventos FIM? Explique arquivos alterados, risco e recomendações. Gere um playbook de resposta a incidente. Correlacione os eventos e indique uma possível cadeia de ataque. Mapeie os eventos observados para MITRE ATT&CK. ``` ## 🎬 演示路线图 建议的演示顺序: 1. 打开 `/sobre` 页面并解释架构; 2. 登录 AI SOC Assistant; 3. 展示 NDR 仪表盘; 4. 展示 Windows/Sysmon 仪表盘; 5. 在 Kali 上运行事件脚本; 6. 在 Windows 上运行事件脚本; 7. 点击 `analisar_sysmon()`; 8. 点击 `correlacionar_incidente()`; 9. 展示 MITRE ATT&CK 映射; 10. 生成 `gerar_playbook_incidente()`; 11. 打开 `visualizar_historico()`; 12. 展示历史记录中记录的分析师 `Bruno Neemias`; 13. 下载报告或证据。 演示流程: ``` Detectar → Correlacionar → Analisar com IA → Mapear MITRE → Gerar Playbook → Exportar Evidência → Auditar Histórico ``` ## 📌 取得的成果 - ✅ 通过 Indexer 收集 Wazuh 告警 - ✅ Suricata 与 Wazuh 集成 - ✅ 检测可疑流量 - ✅ 检测 SSH 暴力破解 - ✅ 文件完整性监控 - ✅ 收集 Windows/Sysmon 事件 - ✅ NDR 仪表盘 - ✅ Windows/Sysmon 仪表盘 - ✅ 用于告警分析的 AI Chat - ✅ 简单登录 - ✅ 关于项目页面 - ✅ 基于 SQLite 的持久化历史记录 - ✅ 识别已登录的分析师 - ✅ 生成 SOC 报告 - ✅ 生成 Playbooks - ✅ 自动事件关联 - ✅ MITRE ATT&CK 映射 - ✅ 导出证据 - ✅ 适用于 Linux 和 Windows 的演示脚本 ## 🧠 对 SOC 的价值 该项目演示了 SOC 如何利用自动化和 AI 来加速以下任务: - 告警分流; - 事件优先级排序; - 事件关联; - 初步调查; - 生成报告; - 规范化响应; - 记录和审计分析过程; - 辅助决策。 AI 并不取代分析师,而是作为一种辅助手段,以减少分析时间并提高响应质量。 ## 🚀 未来的改进方向 - [ ] 与 Shuffle SOAR 集成 - [ ] 与 TheHive 集成 - [ ] 与 Cortex 集成 - [ ] 与 MISP 集成 - [ ] 与 VirusTotal 集成 - [ ] 通过 Telegram、Discord 或电子邮件发送通知 - [ ] 自动创建工单 - [ ] 使用 threat intelligence 丰富 IP 信息 - [ ] 多用户身份验证 - [ ] 按角色控制权限 - [ ] 带有按日期/类型/分析师过滤功能的历史记录 - [ ] 通过 Docker 进行部署 - [ ] 导出为 PDF - [ ] HTML 格式的报告 - [ ] 与 Active Response 集成以执行半自动化操作 - [ ] 带有处理状态的事件页面 ## ⚠️ 安全提示 本项目出于教育目的开发,应在**受控环境**中运行。 建议: - 不要将 Flask 界面直接暴露在互联网上 - 不要将 `.env` 文件上传到 GitHub - 不要发布 API Keys、密码、token 或私有证书 - 不要发布敏感日志 - 如果 `historico_soc.db` 数据库包含真实数据,请勿发布 ## 👨‍💻 作者 **Bruno Alves** 本项目作为防御性安全的学术和实践实验室开发,侧重于 SIEM、SOC、NDR、XDR、Sysmon、Active Response 以及应用于告警分析的人工智能。 [![LinkedIn](https://img.shields.io/badge/LinkedIn-Conectar-0077B5?logo=linkedin&logoColor=white)](https://linkedin.com/in/SEU_PERFIL) [![GitHub](https://img.shields.io/badge/GitHub-Perfil-181717?logo=github&logoColor=white)](https://github.com/SEU_USUARIO) ## 🏁 结论 该实验室展示了从传统 Wazuh 环境向更完整架构的演变,集成了网络、Linux、Windows 遥测数据和 AI。 最终解决方案允许 SOC 分析师通过 Web 界面直接查询告警、生成报告、创建 Playbook、关联事件、映射 MITRE ATT&CK 技术、查看持久化历史记录以及下载证据。 该项目在实验室中模拟了企业生产环境场景,并实际演示了以下概念: `SIEM` · `XDR` · `NDR` · `FIM` · `Sysmon` · `Active Response` · `Threat Hunting` · `Incident Response` · `SOC Automation` · `MITRE ATT&CK` · `AI-assisted Security Operations`
标签:Metaprompt, OpenAI, Petitpotam, Suricata, Wazuh, 内存规避, 告警分析, 安全运营, 库, 应急响应, 扫描框架, 现代安全运营, 逆向工具