VinayM3569/Sentinel-Dashboard
GitHub: VinayM3569/Sentinel-Dashboard
SentinelX 是一个用 Python/Flask/SQLite 构建的 Mini SOC 系统,通过基于规则的日志分析实现威胁检测、自动告警和集中化事件管理。
Stars: 0 | Forks: 0
# Sentinel-Dashboard
SentinelX 是一个安全监控和事件响应系统,它模拟了真实的 SOC 运营。它通过基于规则的逻辑分析系统日志,检测可疑活动,生成自动化告警,并提供一个用于事件管理的中心化 dashboard。
🔐 安全监控和事件响应系统 🛡 Mini SOC 项目 📌 项目概述
本项目通过实现日志监控、威胁检测、事件分类和结构化响应处理,模拟了真实的安全运营中心(SOC)环境。
该系统分析系统日志,使用预定义的检测规则检测可疑行为,生成自动化告警,并在中心化 dashboard 中维护事件记录。
它展示了网络安全监控和事件管理概念的实际应用。
🎯 项目目标
分析系统日志以检测异常行为
实现基于规则的威胁检测引擎
根据严重程度对事件进行分类
生成自动化安全告警
维护结构化的事件追踪
提供中心化的监控 dashboard
模拟真实世界的攻击场景
🏗 项目架构 日志收集 (logs.txt) ↓ 日志分析引擎 (detection.py) ↓ 基于规则的检测逻辑 ↓ 告警生成 ↓ SQLite 数据库 (sentinelx.db) ↓ Flask Web 应用程序 ↓ 安全 Dashboard ↓ 事件监控与响应 🔄 工作流
从系统活动中收集日志
检测引擎使用预定义规则处理日志
可疑活动生成告警
告警存储在数据库中
Dashboard 显示活跃和已关闭的事件
分析师审查并关闭事件
📂 项目结构 Security-Monitoring-and-Incident-Response-SOC │ ├── app.py ├── detection.py ├── sentinelx.db ├── logs.txt │ ├── templates/ │ ├── login.html │ ├── signup.html │ ├── forgot_password.html │ ├── dashboard.html │ ├── open_alerts.html │ └── closed_alerts.html │ ├── static/ │ └── style.css │ └── README.md 🧠 项目模块分解
尽管本项目是作为 SentinelX-Dashboard 文件夹内的一个 Flask Web 应用程序实现的,但它在逻辑上由多个功能模块组成:
🔎 日志分析
处理来自 `logs.txt` 的系统日志
提取时间戳、IP 地址和活动模式
根据预定义规则识别可疑行为
将处理后的数据输入到检测引擎
🚨 检测引擎
实现基于规则的威胁检测逻辑
检测暴力破解尝试
检测可疑的管理员登录
检测大量数据传输
生成具有严重程度分类的结构化告警
🛡 事件响应
将检测到的事件存储在 SQLite 数据库中
根据严重程度(低 / 中 / 高)对事件进行分类
在 dashboard 上显示事件
允许分析师审查并将事件标记为已关闭
维护结构化的事件生命周期追踪
🔄 未来增强功能
实时日志监控
基于 AI 的异常检测
实时分析 dashboard
邮件和短信告警集成
自动化响应剧本
SIEM 工具集成
云部署支持
🔎 日志分析示例 系统处理的日志 来自 IP 192.168.1.10 的登录失败 凌晨 02:15 管理员登录 检测到大量数据传输 (2GB) ✅ 正常活动
工作时间内的登录
有限的登录失败尝试
内部 IP 访问
少量数据传输
🚨 可疑活动
多次登录失败尝试
非工作时间段的管理员登录
外部 IP 登录
大量数据传输 (>1GB)
未经授权的访问尝试
🚨 检测引擎
系统使用基于规则的逻辑来检测威胁。
🔴 暴力破解检测
条件:登录失败尝试超过阈值 严重程度:高
🔴 可疑管理员登录
条件:在工作时间之外或从外部 IP 登录 严重程度:高
🟡 大量数据传输
条件:数据传输 > 1GB 严重程度:中
🔵 常规异常检测
条件:异常活动模式 严重程度:低 / 中
📊 事件分类 严重程度 描述 需要采取的操作 低 轻微异常 监控 中 可疑活动 需要调查 高 确认的威胁 需要立即响应 🛡 事件响应工作流
检测引擎识别可疑活动
生成自动化告警
告警存储在数据库中
事件显示在 dashboard 上
分析师审查详情
采取适当的响应行动
解决后事件状态更新为已关闭
可能的响应行动
账户锁定
密码重置
IP 封禁
系统隔离
升级至安全团队
🧪 模拟攻击场景
暴力破解攻击
午夜管理员登录
大量数据外发
未经授权的访问尝试
每个场景都会触发检测规则并自动生成告警。
🚀 未来改进
实时日志监控
基于 AI 的异常检测
实时分析 dashboard
邮件/短信告警集成
自动化响应剧本
SIEM 集成
云部署支持
💡 使用的技术
Python
Flask
SQLite
HTML / CSS
基于正则表达式的日志解析
基于规则的威胁检测
标签:AMSI绕过, BurpSuite集成, Flask, SQLite, 后端开发, 多模态安全, 威胁检测, 安全运营, 扫描框架, 红队行动, 逆向工具