mizcausevic-dev/aws-guardduty-triage-board
GitHub: mizcausevic-dev/aws-guardduty-triage-board
将 AWS GuardDuty 导出数据转化为可视化威胁运营仪表板,覆盖探测器覆盖盲区、高严重性发现分诊及响应包编排。
Stars: 1 | Forks: 0
# aws-guardduty-triage-board
[](https://github.com/mizcausevic-dev/aws-guardduty-triage-board/actions/workflows/ci.yml)
[](./LICENSE)
[](https://github.com/mizcausevic-dev/aws-guardduty-triage-board/actions/workflows/pages.yml)
用于 AWS GuardDuty 探测器、威胁发现、凭证滥用、运行时入侵、数据泄露信号以及响应排序的操作员控制平面。
## 为什么开发此项目
- 当 GuardDuty 导出数据依然以原始 JSON 的形式存在,而不是呈现在操作员可读的界面上时,它们就会变得充满风险。
- 在事件、审计或发布窗口发生变化之前,探测器覆盖率、凭证滥用、运行时入侵和数据泄露态势需要保持集中可见。
- 寻找 `AWS / GuardDuty / incident response / cloud security` 能力证明的招聘人员应该看到一个真实的威胁运营仪表板,而不是一个仅有关键词的页面。
- 本仓库将 GuardDuty 数据转化为一个控制平面,用于管理探测器盲区、高严重性发现、陈旧的分析以及响应包排序。
## 为什么这很重要(KG Embedded 关联)
本仓库演示了云运营中 AWS 托管威胁检测控制平面的基本组件:在一个操作员界面中呈现探测器健康状态、入侵发现、数据泄露态势和修复包。Kinetic Gain Embedded 将此模式扩展为产品化的应用内仪表板,使平台、SOC 和安全团队能够在不暴露实时管理后端或云凭证的情况下,获得内容丰富的可视化界面。详见 [kineticgain.com/embedded](https://kineticgain.com/embedded)。
## 功能展示
- 在一个仪表板中实现 `detector-lane` 可视性,涵盖已启用和已禁用的探测器、数据源覆盖率以及响应责任人
- 通过 `finding-risks` 检测凭证泄露、加密挖矿/运行时入侵、异常 API 行为以及 S3 数据泄露态势
- 提供用于探测器恢复、凭证遏制、工作负载隔离和财务存储桶遏制的响应包
- 对捕获的 AWS GuardDuty 导出数据进行离线安全分析
- 为招聘方提供 AWS 威胁检测/事件响应能力证明,与 Microsoft、GCP 及更广泛的云管理线路形成互补
## 产品深度
AWS GuardDuty Triage Board 是一个面向管理层可读的 AWS 资产威胁运营界面。它帮助平台、SOC、合规和云财务负责人了解哪些探测器是健康的,哪些发现是实质性的,哪些责任人需要采取行动,以及在风险上升到董事会层面之前应该启动哪个响应包。
- **买家价值:** 通过将 GuardDuty 导出数据转化为针对凭证滥用、运行时入侵、数据泄露风险和探测器覆盖率盲区的清晰遏制队列,减少警报泛滥。
- **技术证明:** 将合成的 GuardDuty 探测器和发现导出数据规范化为探测器通道、发现风险行、响应态势卡片、验证包、CLI 输出和预渲染路由。
- **GTM 故事:** 将 AWS 威胁检测定位为操作级的控制平面,与 IAM Access Analyzer、GCP IAM 漂移、Microsoft Entra 治理以及更广泛的云安全准备形成互补。
## 这些仓库的共同点
每个 Kinetic Gain 操作界面都遵循相同的模式:将碎片化的管理导出数据转化为领导层可读的决策,而无需暴露实时的云凭证或租户数据。
- **风险信号:** 已禁用的探测器、陈旧的发现、凭证滥用、运行时入侵和数据泄露态势都会被显式建模。
- **责任人上下文:** 每个通道都将发现与云、SOC、平台或响应责任人联系起来。
- **证据包:** 汇总 API、示例 JSON、截图、文档和 CLI 输出使这些证明可用于审计、演示和尽职调查。
- **下一步行动:** 每个路由都指明了纠正措施,因此页面是具备可操作性的,而不仅仅是描述性的。
## 操作流程
1. 加载规范化的 GuardDuty 探测器和发现导出数据,或使用内置的合成测试数据。
2. 评估探测器覆盖率、高严重性发现、陈旧发现压力、恶意软件/运行时信号以及数据泄露态势。
3. 将最高风险的发现路由到包含责任人、阻碍因素、就绪分数和下一检查点的响应包中。
4. 发布静态证明界面,供平台、SOC、合规和面向买家的团队审查。
## 路由
- `/`
- `/detector-lane`
- `/finding-risks`
- `/response-posture`
- `/verification`
- `/docs`
## API
- `/api/dashboard/summary`
- `/api/detector-lane`
- `/api/finding-risks`
- `/api/response-posture`
- `/api/verification`
- `/api/sample`
## 截图




## CLI
```
npx aws-guardduty-triage fixtures/guardduty.json `
--format json|markdown|summary `
--now 2026-05-30T00:00:00Z `
--stale-finding-after-hours 48 `
--fail-on-high `
--out report.md
```
输入结构:
```
{
"detectors": [ ... ],
"findings": [ ... ]
}
```
## 本地开发
```
cd aws-guardduty-triage-board
npm install
npm run dev
```
打开:
- [http://127.0.0.1:5520/](http://127.0.0.1:5520/)
- [http://127.0.0.1:5520/detector-lane](http://127.0.0.1:5520/detector-lane)
- [http://127.0.0.1:5520/finding-risks](http://127.0.0.1:5520/finding-risks)
- [http://127.0.0.1:5520/response-posture](http://127.0.0.1:5520/response-posture)
- [http://127.0.0.1:5520/verification](http://127.0.0.1:5520/verification)
## 验证
- `npm run lint`
- `npm run typecheck`
- `npm run coverage`
- `npm run build`
- `npm run demo`
- `npm run smoke`
- `npm run prerender`
- `npm run render:assets`
## 生产状态
| 方面 | 状态 |
|--------|--------|
| CI | Node 20 + 22 矩阵 — lint · typecheck · coverage · build · demo · smoke · prerender · `npm audit` |
| License | [AGPL-3.0-or-later](./LICENSE) |
| Deploy | 静态预渲染 -> **https://guardduty.kineticgain.com/** |
| 数据态势 | 仅包含合成示例数据;无实时 AWS 凭证、账户令牌或生产 GuardDuty 导出数据 |
| Suite | [Kinetic Gain Protocol Suite](https://suite.kineticgain.com/) 操作产品组合的一部分 · 顶级:[kineticgain.com](https://kineticgain.com) |
## 文档
- [Kinetic Gain Embedded 关联](./docs/KINETIC_GAIN_EMBEDDED.md)
- [更新日志](./CHANGELOG.md)
## 组合使用
- [**`entra-access-review-control-plane`**](https://github.com/mizcausevic-dev/entra-access-review-control-plane) — Microsoft Entra 访问审查
- [**`aws-iam-access-analyzer-console`**](https://github.com/mizcausevic-dev/aws-iam-access-analyzer-console) — AWS IAM 分析器态势
- [**`gcp-iam-policy-diff-lab`**](https://github.com/mizcausevic-dev/gcp-iam-policy-diff-lab) — GCP IAM 漂移与防护态势
它们共同构成了一个更广泛的面向招聘方的云管理线路:结合了 Microsoft 租户治理以及 AWS 身份、威胁检测和 GCP 管理能力证明。
标签:AMSI绕过, AWS, DPI, GuardDuty, HTTP/HTTPS抓包, MITM代理, 可视化看板, 威胁检测, 安全运营, 态势感知, 扫描框架, 暗色界面, 自动化攻击