Meliodas-001/soc-navigator
GitHub: Meliodas-001/soc-navigator
SOC Navigator 是一款 AI 驱动的 SOC L1 事件响应辅助工具,通过交互式 playbook、KQL 查询库和威胁情报查询,帮助初级分析师在 Microsoft Sentinel 中快速、有序地完成告警调查与处置决策。
Stars: 0 | Forks: 0
# 🛡️ SOC Navigator
## 🚀 问题背景
凌晨 2 点。一个告警触发。初级分析师不得不在 runbook PDF、Google 搜索和查询构建器之间来回切换,只为了弄清楚在 Microsoft Sentinel 中该执行什么操作。关键步骤因此被遗漏。时间被白白浪费。
**SOC Navigator 用一份引导式、流畅的行动计划取代了这种混乱——只需几秒钟。**
## 🎯 工作原理
### 阶段 1 — 交互式事件 Playbook
当告警触发时(例如*“用户账号被盗”*),分析师会打开专用的 playbook。
- **取代静态 PDF** — 分析师无需阅读文档,而是通过动态、交互式的 checklist 获得引导
- **引导式遏制** — 穿越特定阶段:审查告警详情、确认可疑活动、运行 KQL 检查不可能旅行(impossible travel)指示器,以及验证身份
- **流程跟踪** — 进度条会跟踪已完成与剩余的步骤,确保在凌晨 2 点遭遇安全事件的压力下,绝不会遗漏任何关键步骤
### 阶段 2 — KQL 查询库
为了调查告警,分析师需要 telemetry。与其在压力下从头开始编写查询,不如:
- **7 个专业分类** — 事件、威胁、端点行为、云等
- **部署到 Sentinel** — 直接从库中复制原始 KQL 并将其粘贴到 Microsoft Sentinel 中
- **即时 telemetry** — 揭示攻击者的位置、尝试频率以及可疑 IP
### 阶段 3 — 实时威胁情报查询
一旦在 Sentinel 中识别出可疑 IP,分析师需要快速评估其严重程度。
- **即时验证** — 将提取的 IP 直接粘贴到 SOC Navigator 的 Threat Intel 查询中
- **可执行的评分** — 返回可重复的威胁评分,识别该 IP 是否为恶意
- **快速的升级决策** — 分析师可以在 **5 秒**内自信地决定是升级为 P1 还是作为误报关闭
## 💡 影响与价值
通过结合交互式 playbook、快速 KQL 部署和即时威胁情报,SOC Navigator 将混乱的事件响应过程转变为精简、引导式的行动计划——专为初级 SOC 分析师的实际工作场景量身打造。
## ✨ 功能摘要
| 功能 | 描述 |
|---------|-------------|
| 📋 交互式 Playbook | 动态、分步的事件响应工作流,带有进度跟踪 |
| 🔎 KQL 查询库 | 7 大类预置的 Microsoft Sentinel 查询——复制粘贴即可使用 |
| 🌐 威胁情报查询 | 即时 IP 威胁评分,用于快速的 P1 升级决策 |
| ⚡ 单页工具 | 无需登录,零阻力——专为实时事件中的极速响应而构建 |
## 🧰 技术栈
| 层级 | 技术 |
|-------|-----------|
| Frontend | JavaScript |
| Backend | Python |
| AI 引擎 | Claude API — Anthropic |
| 构建平台 | MeDo |
| SIEM 集成 | Microsoft Sentinel (KQL) |
## ⚙️ 快速开始
### 前置条件
- Python 3.9+
- 一个 [Anthropic API key](https://console.anthropic.com/)
### 安装说明
```
# Clone 仓库
git clone https://github.com/Meliodas-001/soc-navigator.git
cd soc-navigator
# 安装 dependencies
pip install -r requirements.txt
# 设置环境变量
cp .env.example .env
# 将你的 ANTHROPIC_API_KEY 添加到 .env
# 运行 app
python main.py
```
然后在浏览器中打开终端显示的本地 URL 以访问应用。
## 🔑 环境变量
```
ANTHROPIC_API_KEY=your_api_key_here
```
## 🏆 黑客松背景
使用 MeDo 的快速开发平台,为 **MEDO Hackathon** 个人独立开发。本项目展示了快速开发工具能够为现实世界的安全团队生成功能强大、生产级别的解决方案。
## 🗺️ 路线图
- [ ] 通过 Microsoft Sentinel API 自动运行 KQL 查询
- [ ] 将 KQL 库扩展到 7 个分类以上
- [ ] 将 Playbook 导出为 PDF / Markdown 以供离线使用
- [ ] 事件历史和审计日志
- [ ] 支持额外的 SIEM 平台(Splunk、Elastic)
## 🎥 演示
观看演示:[Loom 演示](https://www.loom.com/share/12dc0b652e2143a4899767f1ebaa7c4c)
## 📄 许可证
MIT License — 详情请参阅 [LICENSE](LICENSE)。
## 👤 作者
**Meliodas-001**
[GitHub](https://github.com/Meliodas-001) · [LinkedIn](https://linkedin.com/in/john-shekoni-2987a087/)
标签:KQL查询, Microsoft Sentinel, 威胁情报, 安全应急响应, 安全运营, 开发者工具, 扫描框架, 数据可视化, 逆向工具