arshandrn/automated-incident-triage
GitHub: arshandrn/automated-incident-triage
一个集成 Wazuh、Splunk SOAR 与 TheHive 的混合云 SOC 自动化流水线,通过零接触方式实现安全事件的自动检测、分诊、富化与工单创建。
Stars: 0 | Forks: 0
# 使用 Splunk SOAR 进行自动化威胁检测与事件分诊
## 演示视频
观看完整的项目演示:[点击这里](https://1drv.ms/v/c/ca84ccba0e93da2d/IQCOaduqe4PkSbiTWT0drfRfAS1BpGq1HGq-RDu2ThfD-TA?e=G4TGam)
## 概述
设计并实现了一条混合云 SOC 自动化流水线,以实现零接触事件分诊。在本地端点上模拟了 MITRE ATT&CK 技术,并将检测结果路由到云托管的 SOAR 平台。自动化 playbook 对告警进行了去重,通过反向隧道在本地 IR 平台中动态创建了分析师工单,执行了威胁情报富化,并在几秒钟内发送了邮件通知。
## 环境
- Windows VM (10.0.2.10) - 攻击目标,安装有 Sysmon、Wazuh Agent 和 Atomic Red Team
- Ubuntu VM 1 (10.0.2.15) - 主 SOC 节点,安装有 Wazuh Manager、TheHive、Cortex 和 ngrok
- Ubuntu VM 2 (10.0.2.12) - 专用威胁情报节点,安装有 MISP
- AWS EC2 实例 (云) - Splunk SOAR Community Edition
## 架构图
该架构利用“云到地”反向隧道,将来自公共 AWS 云的 REST API payload 安全地路由到本地托管的私有 NAT 网络中。
```
graph LR
subgraph "Local On-Premise Network (Home Lab)"
subgraph "Windows 10 Target VM"
ART[Atomic Red Team] -.->|Simulates Attacks| Sysmon[Sysmon]
Sysmon -->|Generates Event Logs| WAgent[Wazuh Agent]
end
subgraph "Ubuntu VM 1 (Primary SOC: 10.0.2.15)"
WAgent -->|Forwards Telemetry| WManager[Wazuh Manager]
ngrok[ngrok Reverse Tunnel\nPort 9000] -->|Routes Traffic| TheHive[TheHive\nIncident Response]
TheHive <-->|Internal API| Cortex[Cortex\nDFIR Analyzers]
end
subgraph "Ubuntu VM 2 (Threat Intel: 10.0.2.12)"
MISP[MISP Platform]
TheHive <-->|Export IOCs / Sync| MISP
end
end
subgraph "AWS Public Cloud"
SOAR[Splunk SOAR\nEC2 Instance]
WManager -->|Custom Webhook\nJSON Payload| SOAR
SOAR -->|REST API Request\nPlaybook Action| ngrok
end
classDef cloud fill:#fff3e0,stroke:#e65100,stroke-width:2px,color:#000;
classDef local fill:#e1f5fe,stroke:#01579b,stroke-width:2px,color:#000;
classDef endpoint fill:#fce4ec,stroke:#880e4f,stroke-width:2px,color:#000;
class SOAR cloud;
class WManager,TheHive,Cortex,ngrok,MISP local;
class ART,Sysmon,WAgent endpoint;
```
## 自动化流水线 + 攻击模拟
| 阶段 | 动作 | 工具 | 结果 |
|---|---|---|---|
| 执行 | 模拟 T1053.005 / T1003.001 | Atomic Red Team | 生成 Sysmon 遥测数据 |
| 检测 | 日志关联与告警 | Wazuh SIEM | 10级以上高严重性告警 |
| 接入 | 通过 Webhook 推送 JSON payload | Splunk SOAR + ngrok | 在 SOAR 中创建事件容器 |
| 编排 | Playbook 逻辑评估重复项 | Splunk SOAR | 通过重复检查 |
| 响应 | 自动创建工单并发送邮件 | TheHive + SMTP App | 创建 Case,向分析师发送邮件 |
| 富化 | 活动的 observable 分析 | Cortex + VirusTotal | 标记恶意哈希 (WannaCry) |
## 关键结果
- 使用运行在 9000 端口上的 `ngrok` 反向隧道,将本地 SOC 工具与云托管自动化连接起来。
- 设计了带有条件逻辑的 Splunk SOAR playbook,以在创建 Case 之前查询 TheHive 的 API 并对告警进行去重。
- 将 Tier-1 分诊时间从手动处理(分钟级)缩短至全自动化配置(秒级)。
- 成功检测并富化了 T1053.005 (Scheduled Task 持久化),并通过 Cortex 识别了特征码。
- 将确认的 IOC 直接导出到 MISP,并自动将它们映射到 MITRE ATT&CK Galaxy 标签。
## 使用的工具
Splunk SOAR, Wazuh (SIEM/XDR), TheHive (事件管理), Cortex (DFIR), MISP (威胁情报平台), Sysmon, Atomic Red Team, ngrok, AWS EC2, VirtualBox
## 此仓库中的文件
- [Capstone 项目报告](Incident_Triage.pdf)
- [Wazuh 自定义集成脚本](scripts/)
- [截图](Images/)
## 截图
- Splunk SOAR Playbook 画布

- 自动创建的 TheHive Case

- Cortex Analyzer 识别

- 自动化分析师邮件通知

标签:PB级数据处理, SOAR, 威胁情报, 安全运维, 开发者工具, 混合云, 逆向工具