Bommalimallesu/Autonomous-SOC-Home-Lab

GitHub: Bommalimallesu/Autonomous-SOC-Home-Lab

该项目构建了一套模块化的虚拟化安全运营中心实验室,通过 Wazuh、Shuffle 和 ServiceNow 实现端到端的威胁检测、告警编排与自动化工单创建。

Stars: 0 | Forks: 0

# SOC 家庭实验室:生产级安全运营中心 # 🛡️ SOC 运营实验室 (SOL) 家庭实验室 *企业级自动化安全运营中心与事件响应流水线* [![License: MIT](https://img.shields.io/badge/license-MIT-green.svg)](LICENSE) [![Status: Active](https://img.shields.io/badge/status-active-success.svg)]() [![Build: Production-Simulation](https://img.shields.io/badge/build-SOC--Lab-blue.svg)]() ## 📝 执行摘要 本仓库包含一个模块化、虚拟化的安全运营中心 (SOC) 环境,旨在模拟企业级的威胁检测、日志分析和事件响应编排。它通过将原始端点遥测数据与自动化 SOAR 响应工作流相连接,展示了 **Detection-as-Code (检测即代码)** 原则。 **核心价值主张:** 本实验室通过 Shuffle SOAR 编排 Wazuh 警报以触发自动化的 ServiceNow 工单创建,从而缩短平均检测时间 (MTTD) 和平均响应时间 (MTTR)。 ## 🏗️ 架构蓝图 *该环境利用分段虚拟网络 将孤立的端点安全地连接至中央 SIEM,以实现日志传输。* [**阅读完整的架构设计**](docs/architecture/system-design.md) ``` flowchart LR %% ========================= %% ATTACK LAYER %% ========================= A["🛑 Kali Linux Attacker
IP: 192.168.100.200"] %% ========================= %% ENDPOINT %% ========================= B["💻 Windows 10 Victim
IP: 192.168.100.50"] C["📡 Sysmon + Wazuh Agent"] %% ========================= %% SIEM %% ========================= D["🛡️ Wazuh SIEM Manager
IP: 192.168.100.100"] E["🚨 Detection Rule Engine
MITRE ATT&CK Mapping"] F["⚠️ Critical Alert
Rule ID: 100089"] %% ========================= %% SOAR %% ========================= G["⚙️ Shuffle SOAR
Automation Engine"] %% ========================= %% ITSM %% ========================= H["📋 ServiceNow
Incident Ticket"] %% ========================= %% INFRASTRUCTURE %% ========================= subgraph NETWORK["🔐 SOC Lab Network"] I["🔥 pfSense Firewall
IP: 192.168.100.1"] J["🖥️ Windows Server 2022 AD
IP: 192.168.100.2"] end %% ========================= %% FLOW %% ========================= A -->|"RDP Brute Force
T1110"| B B --> C C -->|"Event ID 4625
TCP 1514"| D D --> E E --> F F -->|"HTTPS Webhook"| G G -->|"REST API"| H %% ========================= %% COLORS %% ========================= style A fill:#ef4444,color:#ffffff,stroke:#ffffff style B fill:#1f2937,color:#ffffff,stroke:#ffffff style C fill:#2563eb,color:#ffffff,stroke:#ffffff style D fill:#0ea5e9,color:#ffffff,stroke:#ffffff style E fill:#7c3aed,color:#ffffff,stroke:#ffffff style F fill:#facc15,color:#000000,stroke:#333333 style G fill:#9333ea,color:#ffffff,stroke:#ffffff style H fill:#10b981,color:#ffffff,stroke:#ffffff style I fill:#f97316,color:#ffffff,stroke:#ffffff style J fill:#374151,color:#ffffff,stroke:#ffffff ``` ## 📋 前置条件 在部署实验室之前,请确保您的主机环境满足以下要求: - 内存:16GB+ RAM(建议用于 4–5 个并发 VM) - 存储:100GB+ 可用 SSD 空间 - Hypervisor:VMware Workstation Pro/Player 或 VirtualBox - 网络:支持自定义 Host-Only 网络适配器 ## 🚀 快速开始 ### 1️⃣ 克隆仓库 ``` git clone https://github.com/Bommalimallesu/Autonomous-SOC-Home-Lab.git cd Autonomous-SOC-Home-Lab ``` ### 2️⃣ 环境配置(安全) 从模板创建您的本地环境配置文件: ``` cp config/servicenow/.env.example config/servicenow/.env ``` 编辑 `.env` 文件并添加您实际的 API 凭证。 ### 3️⃣ 部署与执行 赋予部署脚本可执行权限: ``` chmod +x scripts/automation/deploy-wazuh.sh ``` 运行自动化部署脚本: ``` sudo bash scripts/automation/deploy-wazuh.sh ``` ## ✨ 核心功能 - 使用 pfSense 和 VMware Host-Only 实现完全隔离的网络 - 自动化检测与事件响应流水线 - 带有 MITRE ATT&CK 映射的自定义 Wazuh 检测规则 - 通过 Shuffle SOAR 实现零接触(Zero-Touch)ServiceNow 工单创建 - 全面的文档与测试框架 - 生产级安全实践(无硬编码机密) ## 🔄 检测与响应工作流 此 SOC 流水线通过自动化且标准化的检测工作流优先处理高保真警报: - **摄取:** 端点遥测数据(Sysmon 和 Windows 事件日志)通过 Wazuh Agent 进行收集。 - **检测:** Wazuh Manager 使用自定义的 MITRE ATT&CK 对齐检测规则来关联事件。 - **编排:** Shuffle SOAR 通过自动化 webhook 工作流处理警报 payload。 - **响应:** ServiceNow 自动生成事件工单,用于安全运营跟踪和响应。 ## 🛠️ 技术栈 | 组件 | 技术 | 角色 | |------------|------------|------| | SIEM | Wazuh | 日志摄取、关联和 XDR | | SOAR | Shuffle | 工作流自动化与编排 | | ITSM | ServiceNow | 事件管理 | | Network | pfSense | 边界安全与网络分段 | | Telemetry | Sysmon | 高级 Windows 端点监控 | ## 📁 项目结构 ``` Autonomous-SOC-Home-Lab/ ├── README.md ├── CHANGELOG.md ├── CONTRIBUTING.md ├── LICENSE ├── .gitignore │ ├── screenshots/ │ ├── wazuh-dashboard.png │ ├── shuffle-workflow.png │ └── servicenow-incident.png │ ├── docs/ │ ├── ARCHITECTURE.md │ ├── SETUP.md │ ├── TROUBLESHOOTING.md │ ├── architecture/ │ │ ├── system-design.md │ │ └── data-flow.md │ ├── setup/ │ │ ├── pfsense-setup.md │ │ ├── windows-server-setup.md │ │ ├── wazuh-setup.md │ │ └── automation-setup.md │ └── troubleshooting/ │ ├── common-issues.md │ └── solutions.md │ ├── config/ │ ├── wazuh/ │ │ ├── ossec.conf │ │ ├── rules-custom.xml │ │ └── integration-shuffle.conf │ ├── pfsense/ │ │ └── firewall-rules.txt │ ├── windows-server/ │ │ └── ad-setup.ps1 │ └── servicenow/ │ └── incident-template.json │ ├── scripts/ │ ├── integration/ │ │ ├── custom-shuffle.py │ │ └── servicenow-api.py │ ├── automation/ │ │ ├── deploy-wazuh.sh │ │ └── configure-agents.ps1 │ └── testing/ │ ├── test-webhook.sh │ └── test-integration.py │ ├── diagrams/ │ ├── architecture/ │ │ ├── system-overview.txt │ │ └── data-flow.txt │ ├── network/ │ │ └── network-topology.txt │ └── workflow/ │ └── soar-workflow.txt │ ├── examples/ │ ├── alerts/ │ │ └── sample-alert.json │ ├── incidents/ │ │ └── sample-incident.json │ └── logs/ │ └── sample-logs.txt │ └── tests/ └── integration/ └── e2e-test.sh ``` ## 🔄 检测工作流摘要 ``` Kali Linux Attack ↓ Windows Event ID 4625 ↓ Wazuh Detection Engine ↓ Shuffle SOAR Automation ↓ Automated ServiceNow Incident ``` ## 🧠 展示技能 - 企业级 SOC 架构设计 - SIEM 管理与检测工程 - SOAR 自动化与安全编排 - 事件响应自动化 - 安全工具集成与日志关联 - 蓝队运营与威胁监控 ## 🤖 未来增强计划 - 集成 Sigma 规则以实现高级检测工程 - 主动响应与自动化威胁遏制 - 威胁情报富化与 IOC 关联 - 高级安全分析与可视化仪表板 ## 👤 作者 ### 🧑‍💻 Bommali Mallesu **网络安全工程师 | SOC 分析师 | SIEM 与 SOAR 自动化开发者** - 🔐 SOC 家庭实验室项目维护者 - 🛡️ 专注于检测工程、安全自动化和蓝队运营 - 📅 最后更新:2026 年 5 月 26 日
标签:AI合规, Shuffle, SOAR, Terraform 安全, Wazuh, 安全运营中心, 应用安全, 网络映射, 自动化响应, 逆向工具