parthrepesec-08/splunk-fail2ban-soc-lab
GitHub: parthrepesec-08/splunk-fail2ban-soc-lab
基于 Splunk 与 Fail2ban 构建的 Linux 暴力破解检测与自动响应实验环境,通过日志监控、告警通知与防火墙自动封禁实现威胁发现与处置闭环。
Stars: 0 | Forks: 0
## 📝 关于本项目
本项目是一个本地化 **Security Operations Center (SOC)** 工作流的实操实现。主要目标是在 Linux 系统上的 SSH 暴力破解攻击造成任何破坏之前,检测并自动拦截它们。
为了实现这一目标,我集成了两款广泛使用的安全工具:**Splunk Enterprise**(作为 SIEM 平台)和 **Fail2ban**(用于自动化事件响应)。
### 工作原理:
* **监控与检测:** Linux 机器上的所有身份验证日志(`/var/log/auth.log`)都会实时转发至 Splunk。我配置了一个自定义的 Splunk 告警,如果某个 IP 地址或用户账户登录失败超过 5 次,该告警将立即触发。
* **告警:** 一旦突破阈值,Splunk 会自动向 SOC 分析师发送一封包含所有攻击详情的高优先级电子邮件告警。
* **自动缓解:** 与此同时,Fail2ban 在主机上运行以解析相同的日志。一旦检测到这 5 次失败的尝试,它会立即更新系统的防火墙规则(`iptables`),并将攻击者的 IP 地址封禁 1 小时。
该项目成功弥合了威胁检测与自动化响应之间的差距,显著缩短了消除暴力破解威胁所需的时间。