VinayM3569/Sentinel-Dashboard

GitHub: VinayM3569/Sentinel-Dashboard

SentinelX 是一个用 Python/Flask/SQLite 构建的 Mini SOC 系统,通过基于规则的日志分析实现威胁检测、自动告警和集中化事件管理。

Stars: 0 | Forks: 0

# Sentinel-Dashboard SentinelX 是一个安全监控和事件响应系统,它模拟了真实的 SOC 运营。它通过基于规则的逻辑分析系统日志,检测可疑活动,生成自动化告警,并提供一个用于事件管理的中心化 dashboard。 🔐 安全监控和事件响应系统 🛡 Mini SOC 项目 📌 项目概述 本项目通过实现日志监控、威胁检测、事件分类和结构化响应处理,模拟了真实的安全运营中心(SOC)环境。 该系统分析系统日志,使用预定义的检测规则检测可疑行为,生成自动化告警,并在中心化 dashboard 中维护事件记录。 它展示了网络安全监控和事件管理概念的实际应用。 🎯 项目目标 分析系统日志以检测异常行为 实现基于规则的威胁检测引擎 根据严重程度对事件进行分类 生成自动化安全告警 维护结构化的事件追踪 提供中心化的监控 dashboard 模拟真实世界的攻击场景 🏗 项目架构 日志收集 (logs.txt) ↓ 日志分析引擎 (detection.py) ↓ 基于规则的检测逻辑 ↓ 告警生成 ↓ SQLite 数据库 (sentinelx.db) ↓ Flask Web 应用程序 ↓ 安全 Dashboard ↓ 事件监控与响应 🔄 工作流 从系统活动中收集日志 检测引擎使用预定义规则处理日志 可疑活动生成告警 告警存储在数据库中 Dashboard 显示活跃和已关闭的事件 分析师审查并关闭事件 📂 项目结构 Security-Monitoring-and-Incident-Response-SOC │ ├── app.py ├── detection.py ├── sentinelx.db ├── logs.txt │ ├── templates/ │ ├── login.html │ ├── signup.html │ ├── forgot_password.html │ ├── dashboard.html │ ├── open_alerts.html │ └── closed_alerts.html │ ├── static/ │ └── style.css │ └── README.md 🧠 项目模块分解 尽管本项目是作为 SentinelX-Dashboard 文件夹内的一个 Flask Web 应用程序实现的,但它在逻辑上由多个功能模块组成: 🔎 日志分析 处理来自 `logs.txt` 的系统日志 提取时间戳、IP 地址和活动模式 根据预定义规则识别可疑行为 将处理后的数据输入到检测引擎 🚨 检测引擎 实现基于规则的威胁检测逻辑 检测暴力破解尝试 检测可疑的管理员登录 检测大量数据传输 生成具有严重程度分类的结构化告警 🛡 事件响应 将检测到的事件存储在 SQLite 数据库中 根据严重程度(低 / 中 / 高)对事件进行分类 在 dashboard 上显示事件 允许分析师审查并将事件标记为已关闭 维护结构化的事件生命周期追踪 🔄 未来增强功能 实时日志监控 基于 AI 的异常检测 实时分析 dashboard 邮件和短信告警集成 自动化响应剧本 SIEM 工具集成 云部署支持 🔎 日志分析示例 系统处理的日志 来自 IP 192.168.1.10 的登录失败 凌晨 02:15 管理员登录 检测到大量数据传输 (2GB) ✅ 正常活动 工作时间内的登录 有限的登录失败尝试 内部 IP 访问 少量数据传输 🚨 可疑活动 多次登录失败尝试 非工作时间段的管理员登录 外部 IP 登录 大量数据传输 (>1GB) 未经授权的访问尝试 🚨 检测引擎 系统使用基于规则的逻辑来检测威胁。 🔴 暴力破解检测 条件:登录失败尝试超过阈值 严重程度:高 🔴 可疑管理员登录 条件:在工作时间之外或从外部 IP 登录 严重程度:高 🟡 大量数据传输 条件:数据传输 > 1GB 严重程度:中 🔵 常规异常检测 条件:异常活动模式 严重程度:低 / 中 📊 事件分类 严重程度 描述 需要采取的操作 低 轻微异常 监控 中 可疑活动 需要调查 高 确认的威胁 需要立即响应 🛡 事件响应工作流 检测引擎识别可疑活动 生成自动化告警 告警存储在数据库中 事件显示在 dashboard 上 分析师审查详情 采取适当的响应行动 解决后事件状态更新为已关闭 可能的响应行动 账户锁定 密码重置 IP 封禁 系统隔离 升级至安全团队 🧪 模拟攻击场景 暴力破解攻击 午夜管理员登录 大量数据外发 未经授权的访问尝试 每个场景都会触发检测规则并自动生成告警。 🚀 未来改进 实时日志监控 基于 AI 的异常检测 实时分析 dashboard 邮件/短信告警集成 自动化响应剧本 SIEM 集成 云部署支持 💡 使用的技术 Python Flask SQLite HTML / CSS 基于正则表达式的日志解析 基于规则的威胁检测
标签:AMSI绕过, BurpSuite集成, Flask, SQLite, 后端开发, 多模态安全, 威胁检测, 安全运营, 扫描框架, 红队行动, 逆向工具