silvatechf/veredict-cti-lite

GitHub: silvatechf/veredict-cti-lite

该项目是一个轻量级威胁情报自动化实验室,通过集成外部 CTI 数据源对可疑 IP 进行自动调查并生成结构化取证报告,解决 SOC 分析师手动分诊效率低下的问题。

Stars: 0 | Forks: 0

# Veredict CTI Lite - 威胁情报与分诊自动化 **Veredict CTI Lite** 是一个用于安全运营自动化和网络威胁情报的实践实验室。该项目模拟了初级 SOC(安全运营中心)分析师的日常工作流程,在检测到妥协指标(IoC,特别是可疑 IP 地址)后,自动执行调查和战术分诊阶段。 该项目展示了通过 REST API 安全集成多个全球遥测数据源的能力,将原始数据结构化为可操作的情报,以支持企业环境中的决策制定。 ## 📊 运营证据(神经引擎输出) 以下是执行分诊引擎的终端真实截图,以及自动生成的 JSON 格式取证报告结构: ![CTI 调查证据](https://raw.githubusercontent.com/silvatechf/veredict-cti-lite/main/assets/resultado_cti.png) ## 🏛️ 应用的技术概念 * **密钥管理:** 严格使用环境变量(`.env`),确保凭据和关键基础设施永远不会在源代码或版本控制系统中暴露。 * **模块化与 Clean Code:** 清晰的软件结构,针对每个情报提供商(AbuseIPDB 和 IPInfo)提供独立且专门的函数。 * **软件弹性:** 高级的网络异常处理(`try...except`)和通过 `raise_for_status()` 进行的状态验证,确保工具在遇到连接断开或速率限制时不会失效。 * **证据结构化:** 生成统一的数据输出,适合被 SIEM 生态系统(如 Wazuh)或编排平台(SOAR)调用。 ## 🛠️ 技术栈与基础设施 * **编程语言:** Python 3.x * **核心库:** `requests`(调用 REST API),`python-dotenv`(配置管理) * **验证环境:** Linux(Ubuntu Server / Kali Linux) * **CTI 数据源:** AbuseIPDB 和 IPInfo.io 的 API(Lite 版本) ## 📂 项目结构 ``` veredict-cti-lite/ ├── assets/ │ └── resultado_cti.png # Evidencia visual del laboratorio ├── reports/ │ └── report_185.220.101.5.json # Reporte forense estructurado ├── src/ │ └── cti_engine.py # Motor principal de investigación de amenazas ├── .env # Llaves privadas de API (Excluido en .gitignore) ├── .gitignore # Filtro para evitar fugas de secretos └── README.md # Documentación ejecutiva del proyecto ```
标签:Python, 威胁情报, 安全运营, 开发者工具, 扫描框架, 无后门