mizcausevic-dev/aws-guardduty-triage-board

GitHub: mizcausevic-dev/aws-guardduty-triage-board

将 AWS GuardDuty 导出数据转化为可视化威胁运营仪表板,覆盖探测器覆盖盲区、高严重性发现分诊及响应包编排。

Stars: 1 | Forks: 0

# aws-guardduty-triage-board [![CI](https://static.pigsec.cn/wp-content/uploads/repos/cas/99/993938d8ce5e902ccfb9d6747725c320d855dea3235ed9a304cedf0d94c9321f.svg)](https://github.com/mizcausevic-dev/aws-guardduty-triage-board/actions/workflows/ci.yml) [![License: AGPL v3](https://img.shields.io/badge/License-AGPL_v3-blue.svg)](./LICENSE) [![Deploy](https://github.com/mizcausevic-dev/aws-guardduty-triage-board/actions/workflows/pages.yml/badge.svg)](https://github.com/mizcausevic-dev/aws-guardduty-triage-board/actions/workflows/pages.yml) 用于 AWS GuardDuty 探测器、威胁发现、凭证滥用、运行时入侵、数据泄露信号以及响应排序的操作员控制平面。 ## 为什么开发此项目 - 当 GuardDuty 导出数据依然以原始 JSON 的形式存在,而不是呈现在操作员可读的界面上时,它们就会变得充满风险。 - 在事件、审计或发布窗口发生变化之前,探测器覆盖率、凭证滥用、运行时入侵和数据泄露态势需要保持集中可见。 - 寻找 `AWS / GuardDuty / incident response / cloud security` 能力证明的招聘人员应该看到一个真实的威胁运营仪表板,而不是一个仅有关键词的页面。 - 本仓库将 GuardDuty 数据转化为一个控制平面,用于管理探测器盲区、高严重性发现、陈旧的分析以及响应包排序。 ## 为什么这很重要(KG Embedded 关联) 本仓库演示了云运营中 AWS 托管威胁检测控制平面的基本组件:在一个操作员界面中呈现探测器健康状态、入侵发现、数据泄露态势和修复包。Kinetic Gain Embedded 将此模式扩展为产品化的应用内仪表板,使平台、SOC 和安全团队能够在不暴露实时管理后端或云凭证的情况下,获得内容丰富的可视化界面。详见 [kineticgain.com/embedded](https://kineticgain.com/embedded)。 ## 功能展示 - 在一个仪表板中实现 `detector-lane` 可视性,涵盖已启用和已禁用的探测器、数据源覆盖率以及响应责任人 - 通过 `finding-risks` 检测凭证泄露、加密挖矿/运行时入侵、异常 API 行为以及 S3 数据泄露态势 - 提供用于探测器恢复、凭证遏制、工作负载隔离和财务存储桶遏制的响应包 - 对捕获的 AWS GuardDuty 导出数据进行离线安全分析 - 为招聘方提供 AWS 威胁检测/事件响应能力证明,与 Microsoft、GCP 及更广泛的云管理线路形成互补 ## 产品深度 AWS GuardDuty Triage Board 是一个面向管理层可读的 AWS 资产威胁运营界面。它帮助平台、SOC、合规和云财务负责人了解哪些探测器是健康的,哪些发现是实质性的,哪些责任人需要采取行动,以及在风险上升到董事会层面之前应该启动哪个响应包。 - **买家价值:** 通过将 GuardDuty 导出数据转化为针对凭证滥用、运行时入侵、数据泄露风险和探测器覆盖率盲区的清晰遏制队列,减少警报泛滥。 - **技术证明:** 将合成的 GuardDuty 探测器和发现导出数据规范化为探测器通道、发现风险行、响应态势卡片、验证包、CLI 输出和预渲染路由。 - **GTM 故事:** 将 AWS 威胁检测定位为操作级的控制平面,与 IAM Access Analyzer、GCP IAM 漂移、Microsoft Entra 治理以及更广泛的云安全准备形成互补。 ## 这些仓库的共同点 每个 Kinetic Gain 操作界面都遵循相同的模式:将碎片化的管理导出数据转化为领导层可读的决策,而无需暴露实时的云凭证或租户数据。 - **风险信号:** 已禁用的探测器、陈旧的发现、凭证滥用、运行时入侵和数据泄露态势都会被显式建模。 - **责任人上下文:** 每个通道都将发现与云、SOC、平台或响应责任人联系起来。 - **证据包:** 汇总 API、示例 JSON、截图、文档和 CLI 输出使这些证明可用于审计、演示和尽职调查。 - **下一步行动:** 每个路由都指明了纠正措施,因此页面是具备可操作性的,而不仅仅是描述性的。 ## 操作流程 1. 加载规范化的 GuardDuty 探测器和发现导出数据,或使用内置的合成测试数据。 2. 评估探测器覆盖率、高严重性发现、陈旧发现压力、恶意软件/运行时信号以及数据泄露态势。 3. 将最高风险的发现路由到包含责任人、阻碍因素、就绪分数和下一检查点的响应包中。 4. 发布静态证明界面,供平台、SOC、合规和面向买家的团队审查。 ## 路由 - `/` - `/detector-lane` - `/finding-risks` - `/response-posture` - `/verification` - `/docs` ## API - `/api/dashboard/summary` - `/api/detector-lane` - `/api/finding-risks` - `/api/response-posture` - `/api/verification` - `/api/sample` ## 截图 ![概述](https://static.pigsec.cn/wp-content/uploads/repos/cas/ea/eac54d2edcabe51da84888d3e4aeedac724fb34cb55d19da46b6f68cc81e76a1.png) ![探测器通道](https://static.pigsec.cn/wp-content/uploads/repos/cas/13/134fed763dd5118286dbb00b1bc9a3873948729231918ccbbe6aa2c77469e428.png) ![发现风险](https://static.pigsec.cn/wp-content/uploads/repos/cas/85/859a90ca5e8b471fc9475004c942d85e424000d8d73103e976eb0adc6d39d17a.png) ![响应态势](https://static.pigsec.cn/wp-content/uploads/repos/cas/7e/7eb82da6a9794190e0ec402a9ad2f2862b9cff8eeed57782a6bbdf4c11dc9bd2.png) ## CLI ``` npx aws-guardduty-triage fixtures/guardduty.json ` --format json|markdown|summary ` --now 2026-05-30T00:00:00Z ` --stale-finding-after-hours 48 ` --fail-on-high ` --out report.md ``` 输入结构: ``` { "detectors": [ ... ], "findings": [ ... ] } ``` ## 本地开发 ``` cd aws-guardduty-triage-board npm install npm run dev ``` 打开: - [http://127.0.0.1:5520/](http://127.0.0.1:5520/) - [http://127.0.0.1:5520/detector-lane](http://127.0.0.1:5520/detector-lane) - [http://127.0.0.1:5520/finding-risks](http://127.0.0.1:5520/finding-risks) - [http://127.0.0.1:5520/response-posture](http://127.0.0.1:5520/response-posture) - [http://127.0.0.1:5520/verification](http://127.0.0.1:5520/verification) ## 验证 - `npm run lint` - `npm run typecheck` - `npm run coverage` - `npm run build` - `npm run demo` - `npm run smoke` - `npm run prerender` - `npm run render:assets` ## 生产状态 | 方面 | 状态 | |--------|--------| | CI | Node 20 + 22 矩阵 — lint · typecheck · coverage · build · demo · smoke · prerender · `npm audit` | | License | [AGPL-3.0-or-later](./LICENSE) | | Deploy | 静态预渲染 -> **https://guardduty.kineticgain.com/** | | 数据态势 | 仅包含合成示例数据;无实时 AWS 凭证、账户令牌或生产 GuardDuty 导出数据 | | Suite | [Kinetic Gain Protocol Suite](https://suite.kineticgain.com/) 操作产品组合的一部分 · 顶级:[kineticgain.com](https://kineticgain.com) | ## 文档 - [Kinetic Gain Embedded 关联](./docs/KINETIC_GAIN_EMBEDDED.md) - [更新日志](./CHANGELOG.md) ## 组合使用 - [**`entra-access-review-control-plane`**](https://github.com/mizcausevic-dev/entra-access-review-control-plane) — Microsoft Entra 访问审查 - [**`aws-iam-access-analyzer-console`**](https://github.com/mizcausevic-dev/aws-iam-access-analyzer-console) — AWS IAM 分析器态势 - [**`gcp-iam-policy-diff-lab`**](https://github.com/mizcausevic-dev/gcp-iam-policy-diff-lab) — GCP IAM 漂移与防护态势 它们共同构成了一个更广泛的面向招聘方的云管理线路:结合了 Microsoft 租户治理以及 AWS 身份、威胁检测和 GCP 管理能力证明。
标签:AMSI绕过, AWS, DPI, GuardDuty, HTTP/HTTPS抓包, MITM代理, 可视化看板, 威胁检测, 安全运营, 态势感知, 扫描框架, 暗色界面, 自动化攻击