dcalle44/AegisCore

GitHub: dcalle44/AegisCore

AegisCore 是一个安全运营自动化平台,通过整合 SIEM 遥测数据、威胁情报富化和 MITRE ATT&CK 映射,实现告警关联、风险评分与事件报告的自动化生成。

Stars: 1 | Forks: 0

# AegisCore AegisCore 是一个网络安全检测与分析平台,旨在为安全运营工作流自动化执行威胁情报富化、告警关联、风险评分、MITRE ATT&CK 映射以及事件报告。 ## 核心功能 - 根据源 IP 关联重复的安全事件,以减少告警噪音 - 基于聚合的活动和威胁情报构建攻击者画像 - 使用 AbuseIPDB 和 VirusTotal 对指标进行富化 - 将检测结果映射到 MITRE ATT&CK 技术 - 根据事件严重程度、频率和威胁情报计算风险评分 - 生成可直接提交给管理层的 HTML 事件报告 - 集成 Wazuh SIEM 和 Cowrie 蜜罐遥测数据 ### OpenSearch 集成 - 直接连接 Wazuh OpenSearch API - 针对安全事件索引执行自定义查询 - 从 SIEM 数据存储中检索真实的安全遥测数据 - 处理 JSON 告警数据以进行富化和分析 - 支持从受监控环境中自动摄取攻击者活动 ### 告警关联 - 聚合来自同一源 IP 的重复事件 - 将多个安全事件关联至攻击者画像中 - 减少重复的告警噪音 - 根据活动和威胁情报对攻击者进行优先级排序 ### 风险评分引擎 - 使用以下指标计算威胁分数: - 事件频率 - 规则严重程度 - AbuseIPDB 信誉度 - VirusTotal 检测结果 - 上下文攻击信息 - 分配严重性分类: - 严重 - 高 - 中 - 低 ### MITRE ATT&CK 映射 - 将观察到的攻击者行为映射到 MITRE ATT&CK 技术 - 为对手战术和技术提供上下文理解 - 支持分析师的调查工作流 ### 管理层报告 - 生成专业的 HTML 报告 - 总结攻击活动和威胁情报发现 - 以易于理解的格式展示攻击者信息 - 同时支持技术和非技术受众 ## 系统架构 AegisCore 通过以下工作流运行: ``` Internet Attackers ↓ Cowrie Honeypot ↓ Wazuh SIEM ↓ OpenSearch API ↓ AegisCore ↙ ↓ ↘ AbuseIPDB MITRE VirusTotal ↓ Risk Scoring Engine ↓ HTML Incident Report ``` ## 示例工作流 1. Wazuh 检测到可疑活动。 2. 告警数据被 AegisCore 收集并处理。 3. 提取源 IP 地址。 4. 使用以下来源进行威胁情报富化: - AbuseIPDB - VirusTotal - 地理位置数据 5. 相关事件被关联至攻击者画像中。 6. 分配 MITRE ATT&CK 技术。 7. 计算风险评分。 8. 生成专业的 HTML 报告。 ## 使用的技术 ### 编程 - Python ### 安全平台 - Wazuh SIEM - Cowrie 蜜罐 ### 威胁情报 - AbuseIPDB API - VirusTotal API ### 框架与库 - Requests - JSON - HTML - CSS - JavaScript ### 安全框架 - MITRE ATT&CK ## 截图 ### 架构图 AegisCore_Architecture (1) (1) drawio ### Wazuh 告警监控 从 Cowrie 蜜罐收集并摄取到 Wazuh SIEM 中进行分析和富化的安全事件。 Screenshot 2026-05-20 191649 ### Wazuh 告警展开视图 Screenshot 2026-05-29 123315 Screenshot 2026-05-29 123347 ### 生成的事件报告 Screenshot 2026-05-28 231130 Screenshot 2026-05-28 231114 Screenshot 2026-05-28 231102 Screenshot 2026-05-28 231050 Screenshot 2026-05-28 231033 Screenshot 2026-05-28 231010 Screenshot 2026-05-28 230944 ## 安装说明 ### 克隆仓库 ``` git clone https://github.com/dcalle44/AegisCore.git cd AegisCore ``` ### 安装依赖 ``` pip install -r requirements.txt ``` ### 配置环境变量 创建一个 `.env` 文件并配置以下内容: ``` ABUSEIPDB_API_KEY=YOUR_KEY VT_API_KEY=YOUR_KEY GEOLOCATION_API_KEY=YOUR_KEY ``` ### 运行 AegisCore ``` python main.py ``` ## 示例输出 生成的报告包含: - 源 IP - 事件类型 - 威胁分数 - 严重性分类 - AbuseIPDB 信誉度 - VirusTotal 结果 - 国家 - ISP - 推理分析 - MITRE ATT&CK 映射 ## 经验总结 本项目提供了以下方面的实践经验: - 安全运营中心 (SOC) 工作流 - 威胁情报富化 - 告警分诊与优先级排序 - 检测工程概念 - MITRE ATT&CK 映射 - API 集成 - 数据关联 - 安全报告自动化 - SIEM 集成 - 蜜罐遥测分析 ## 未来改进 计划的增强功能包括: - Flask Web 应用程序接口 - 用户身份验证和基于角色的访问控制 - 实时仪表盘监控 - 威胁情报缓存改进 - 更多威胁情报提供商 - 自动化 IOC 导出 - 历史趋势分析 - 邮件告警 - REST API 支持 - 多租户架构 ## 免责声明 本项目出于教育、研究和防御性网络安全目的而开发。所有测试均在受控环境中使用授权系统和安全监控平台进行。
标签:ATT&CK映射, 后端开发, 多模态安全, 威胁情报, 字符串匹配, 安全运营, 开发者工具, 扫描框架, 数据可视化, 网络安全, 自动化分析, 跨站脚本, 逆向工具, 速率限制处理, 隐私保护