dcalle44/AegisCore
GitHub: dcalle44/AegisCore
AegisCore 是一个安全运营自动化平台,通过整合 SIEM 遥测数据、威胁情报富化和 MITRE ATT&CK 映射,实现告警关联、风险评分与事件报告的自动化生成。
Stars: 1 | Forks: 0
# AegisCore
AegisCore 是一个网络安全检测与分析平台,旨在为安全运营工作流自动化执行威胁情报富化、告警关联、风险评分、MITRE ATT&CK 映射以及事件报告。
## 核心功能
- 根据源 IP 关联重复的安全事件,以减少告警噪音
- 基于聚合的活动和威胁情报构建攻击者画像
- 使用 AbuseIPDB 和 VirusTotal 对指标进行富化
- 将检测结果映射到 MITRE ATT&CK 技术
- 根据事件严重程度、频率和威胁情报计算风险评分
- 生成可直接提交给管理层的 HTML 事件报告
- 集成 Wazuh SIEM 和 Cowrie 蜜罐遥测数据
### OpenSearch 集成
- 直接连接 Wazuh OpenSearch API
- 针对安全事件索引执行自定义查询
- 从 SIEM 数据存储中检索真实的安全遥测数据
- 处理 JSON 告警数据以进行富化和分析
- 支持从受监控环境中自动摄取攻击者活动
### 告警关联
- 聚合来自同一源 IP 的重复事件
- 将多个安全事件关联至攻击者画像中
- 减少重复的告警噪音
- 根据活动和威胁情报对攻击者进行优先级排序
### 风险评分引擎
- 使用以下指标计算威胁分数:
- 事件频率
- 规则严重程度
- AbuseIPDB 信誉度
- VirusTotal 检测结果
- 上下文攻击信息
- 分配严重性分类:
- 严重
- 高
- 中
- 低
### MITRE ATT&CK 映射
- 将观察到的攻击者行为映射到 MITRE ATT&CK 技术
- 为对手战术和技术提供上下文理解
- 支持分析师的调查工作流
### 管理层报告
- 生成专业的 HTML 报告
- 总结攻击活动和威胁情报发现
- 以易于理解的格式展示攻击者信息
- 同时支持技术和非技术受众
## 系统架构
AegisCore 通过以下工作流运行:
```
Internet Attackers
↓
Cowrie Honeypot
↓
Wazuh SIEM
↓
OpenSearch API
↓
AegisCore
↙ ↓ ↘
AbuseIPDB MITRE VirusTotal
↓
Risk Scoring Engine
↓
HTML Incident Report
```
## 示例工作流
1. Wazuh 检测到可疑活动。
2. 告警数据被 AegisCore 收集并处理。
3. 提取源 IP 地址。
4. 使用以下来源进行威胁情报富化:
- AbuseIPDB
- VirusTotal
- 地理位置数据
5. 相关事件被关联至攻击者画像中。
6. 分配 MITRE ATT&CK 技术。
7. 计算风险评分。
8. 生成专业的 HTML 报告。
## 使用的技术
### 编程
- Python
### 安全平台
- Wazuh SIEM
- Cowrie 蜜罐
### 威胁情报
- AbuseIPDB API
- VirusTotal API
### 框架与库
- Requests
- JSON
- HTML
- CSS
- JavaScript
### 安全框架
- MITRE ATT&CK
## 截图
### 架构图
### Wazuh 告警监控
从 Cowrie 蜜罐收集并摄取到 Wazuh SIEM 中进行分析和富化的安全事件。
### Wazuh 告警展开视图
### 生成的事件报告
## 安装说明
### 克隆仓库
```
git clone https://github.com/dcalle44/AegisCore.git
cd AegisCore
```
### 安装依赖
```
pip install -r requirements.txt
```
### 配置环境变量
创建一个 `.env` 文件并配置以下内容:
```
ABUSEIPDB_API_KEY=YOUR_KEY
VT_API_KEY=YOUR_KEY
GEOLOCATION_API_KEY=YOUR_KEY
```
### 运行 AegisCore
```
python main.py
```
## 示例输出
生成的报告包含:
- 源 IP
- 事件类型
- 威胁分数
- 严重性分类
- AbuseIPDB 信誉度
- VirusTotal 结果
- 国家
- ISP
- 推理分析
- MITRE ATT&CK 映射
## 经验总结
本项目提供了以下方面的实践经验:
- 安全运营中心 (SOC) 工作流
- 威胁情报富化
- 告警分诊与优先级排序
- 检测工程概念
- MITRE ATT&CK 映射
- API 集成
- 数据关联
- 安全报告自动化
- SIEM 集成
- 蜜罐遥测分析
## 未来改进
计划的增强功能包括:
- Flask Web 应用程序接口
- 用户身份验证和基于角色的访问控制
- 实时仪表盘监控
- 威胁情报缓存改进
- 更多威胁情报提供商
- 自动化 IOC 导出
- 历史趋势分析
- 邮件告警
- REST API 支持
- 多租户架构
## 免责声明
本项目出于教育、研究和防御性网络安全目的而开发。所有测试均在受控环境中使用授权系统和安全监控平台进行。
### Wazuh 告警监控
从 Cowrie 蜜罐收集并摄取到 Wazuh SIEM 中进行分析和富化的安全事件。
### Wazuh 告警展开视图
### 生成的事件报告
## 安装说明
### 克隆仓库
```
git clone https://github.com/dcalle44/AegisCore.git
cd AegisCore
```
### 安装依赖
```
pip install -r requirements.txt
```
### 配置环境变量
创建一个 `.env` 文件并配置以下内容:
```
ABUSEIPDB_API_KEY=YOUR_KEY
VT_API_KEY=YOUR_KEY
GEOLOCATION_API_KEY=YOUR_KEY
```
### 运行 AegisCore
```
python main.py
```
## 示例输出
生成的报告包含:
- 源 IP
- 事件类型
- 威胁分数
- 严重性分类
- AbuseIPDB 信誉度
- VirusTotal 结果
- 国家
- ISP
- 推理分析
- MITRE ATT&CK 映射
## 经验总结
本项目提供了以下方面的实践经验:
- 安全运营中心 (SOC) 工作流
- 威胁情报富化
- 告警分诊与优先级排序
- 检测工程概念
- MITRE ATT&CK 映射
- API 集成
- 数据关联
- 安全报告自动化
- SIEM 集成
- 蜜罐遥测分析
## 未来改进
计划的增强功能包括:
- Flask Web 应用程序接口
- 用户身份验证和基于角色的访问控制
- 实时仪表盘监控
- 威胁情报缓存改进
- 更多威胁情报提供商
- 自动化 IOC 导出
- 历史趋势分析
- 邮件告警
- REST API 支持
- 多租户架构
## 免责声明
本项目出于教育、研究和防御性网络安全目的而开发。所有测试均在受控环境中使用授权系统和安全监控平台进行。标签:ATT&CK映射, 后端开发, 多模态安全, 威胁情报, 字符串匹配, 安全运营, 开发者工具, 扫描框架, 数据可视化, 网络安全, 自动化分析, 跨站脚本, 逆向工具, 速率限制处理, 隐私保护