arshandrn/automated-incident-triage

GitHub: arshandrn/automated-incident-triage

一个集成 Wazuh、Splunk SOAR 与 TheHive 的混合云 SOC 自动化流水线,通过零接触方式实现安全事件的自动检测、分诊、富化与工单创建。

Stars: 0 | Forks: 0

# 使用 Splunk SOAR 进行自动化威胁检测与事件分诊 ## 演示视频 观看完整的项目演示:[点击这里](https://1drv.ms/v/c/ca84ccba0e93da2d/IQCOaduqe4PkSbiTWT0drfRfAS1BpGq1HGq-RDu2ThfD-TA?e=G4TGam) ## 概述 设计并实现了一条混合云 SOC 自动化流水线,以实现零接触事件分诊。在本地端点上模拟了 MITRE ATT&CK 技术,并将检测结果路由到云托管的 SOAR 平台。自动化 playbook 对告警进行了去重,通过反向隧道在本地 IR 平台中动态创建了分析师工单,执行了威胁情报富化,并在几秒钟内发送了邮件通知。 ## 环境 - Windows VM (10.0.2.10) - 攻击目标,安装有 Sysmon、Wazuh Agent 和 Atomic Red Team - Ubuntu VM 1 (10.0.2.15) - 主 SOC 节点,安装有 Wazuh Manager、TheHive、Cortex 和 ngrok - Ubuntu VM 2 (10.0.2.12) - 专用威胁情报节点,安装有 MISP - AWS EC2 实例 (云) - Splunk SOAR Community Edition ## 架构图 该架构利用“云到地”反向隧道,将来自公共 AWS 云的 REST API payload 安全地路由到本地托管的私有 NAT 网络中。 ``` graph LR subgraph "Local On-Premise Network (Home Lab)" subgraph "Windows 10 Target VM" ART[Atomic Red Team] -.->|Simulates Attacks| Sysmon[Sysmon] Sysmon -->|Generates Event Logs| WAgent[Wazuh Agent] end subgraph "Ubuntu VM 1 (Primary SOC: 10.0.2.15)" WAgent -->|Forwards Telemetry| WManager[Wazuh Manager] ngrok[ngrok Reverse Tunnel\nPort 9000] -->|Routes Traffic| TheHive[TheHive\nIncident Response] TheHive <-->|Internal API| Cortex[Cortex\nDFIR Analyzers] end subgraph "Ubuntu VM 2 (Threat Intel: 10.0.2.12)" MISP[MISP Platform] TheHive <-->|Export IOCs / Sync| MISP end end subgraph "AWS Public Cloud" SOAR[Splunk SOAR\nEC2 Instance] WManager -->|Custom Webhook\nJSON Payload| SOAR SOAR -->|REST API Request\nPlaybook Action| ngrok end classDef cloud fill:#fff3e0,stroke:#e65100,stroke-width:2px,color:#000; classDef local fill:#e1f5fe,stroke:#01579b,stroke-width:2px,color:#000; classDef endpoint fill:#fce4ec,stroke:#880e4f,stroke-width:2px,color:#000; class SOAR cloud; class WManager,TheHive,Cortex,ngrok,MISP local; class ART,Sysmon,WAgent endpoint; ``` ## 自动化流水线 + 攻击模拟 | 阶段 | 动作 | 工具 | 结果 | |---|---|---|---| | 执行 | 模拟 T1053.005 / T1003.001 | Atomic Red Team | 生成 Sysmon 遥测数据 | | 检测 | 日志关联与告警 | Wazuh SIEM | 10级以上高严重性告警 | | 接入 | 通过 Webhook 推送 JSON payload | Splunk SOAR + ngrok | 在 SOAR 中创建事件容器 | | 编排 | Playbook 逻辑评估重复项 | Splunk SOAR | 通过重复检查 | | 响应 | 自动创建工单并发送邮件 | TheHive + SMTP App | 创建 Case,向分析师发送邮件 | | 富化 | 活动的 observable 分析 | Cortex + VirusTotal | 标记恶意哈希 (WannaCry) | ## 关键结果 - 使用运行在 9000 端口上的 `ngrok` 反向隧道,将本地 SOC 工具与云托管自动化连接起来。 - 设计了带有条件逻辑的 Splunk SOAR playbook,以在创建 Case 之前查询 TheHive 的 API 并对告警进行去重。 - 将 Tier-1 分诊时间从手动处理(分钟级)缩短至全自动化配置(秒级)。 - 成功检测并富化了 T1053.005 (Scheduled Task 持久化),并通过 Cortex 识别了特征码。 - 将确认的 IOC 直接导出到 MISP,并自动将它们映射到 MITRE ATT&CK Galaxy 标签。 ## 使用的工具 Splunk SOAR, Wazuh (SIEM/XDR), TheHive (事件管理), Cortex (DFIR), MISP (威胁情报平台), Sysmon, Atomic Red Team, ngrok, AWS EC2, VirtualBox ## 此仓库中的文件 - [Capstone 项目报告](Incident_Triage.pdf) - [Wazuh 自定义集成脚本](scripts/) - [截图](Images/) ## 截图 - Splunk SOAR Playbook 画布 ![SOAR Playbook](https://static.pigsec.cn/wp-content/uploads/repos/cas/58/58f9d36296aa1bf5fd3e9905d85ccefc331932fb78aca602d50c5a51f3187965.png) - 自动创建的 TheHive Case ![TheHive Case](https://static.pigsec.cn/wp-content/uploads/repos/cas/67/676b02bcdfdcffc93e83c0ffafbf6e74ab5c597498a53e5424ab5b05d70578bf.png) - Cortex Analyzer 识别 ![Cortex Results](https://static.pigsec.cn/wp-content/uploads/repos/cas/58/58aad476d4f68b9e91817aa104ca2d6f35b535c3022697f02ce1da2ff022ff39.png) - 自动化分析师邮件通知 ![SMTP Alert](https://static.pigsec.cn/wp-content/uploads/repos/cas/a0/a0d09b9527e857455a05b84beaf451b5a17af179ebe3d64eb679c22a77f8fcfb.png)
标签:PB级数据处理, SOAR, 威胁情报, 安全运维, 开发者工具, 混合云, 逆向工具