SachinKumar3303/aws-cloud-security-soc-platform

GitHub: SachinKumar3303/aws-cloud-security-soc-platform

该平台是一个基于 AWS 与 Splunk SIEM 的云原生安全运营中心项目,通过基础设施即代码实现自动化部署,提供集中的威胁检测、安全告警、云审计与事件调查能力。

Stars: 0 | Forks: 0

# AWS 云安全 SOC 平台 ## 概述 AWS 云安全 SOC 平台是一个云原生安全运营中心 (Security Operations Center, SOC) 项目,旨在展示 Amazon Web Services (AWS) 中真实的安全监控、威胁检测、告警和云安全审计能力。 该平台结合了基础设施即代码 (Terraform)、AWS 监控服务和 Splunk Enterprise SIEM,为安全事件、基础设施健康状况、身份验证活动和云管理操作提供集中的可见性。 该项目通过收集日志、监控系统性能、检测可疑活动、生成自动化告警,并通过仪表板和威胁分析支持安全调查,模拟了现代安全运营中心的工作流程。 ## 目标 - 使用基础设施即代码 (Terraform) 部署 AWS 基础设施 - 使用 Splunk Enterprise 实施集中式安全监控 - 使用 Amazon CloudWatch 监控基础设施健康状况 - 使用 Amazon SNS 生成自动化安全通知 - 检测失败的 SSH 身份验证尝试和潜在的暴力破解活动 - 对可疑登录尝试执行基于地理位置的分析 - 使用 AWS CloudTrail 审计 AWS 管理活动 - 创建用于监控和调查的安全仪表板 ## 解决方案架构 该解决方案由以下核心组件组成: ### AWS 基础设施 - Amazon VPC - 公有和私有网络组件 - 安全组 - Amazon EC2 实例 ### 监控与告警 - Amazon CloudWatch - CloudWatch Alarms - Amazon SNS Notifications ### 安全监控 - Splunk Enterprise - 日志聚合与分析 - 威胁检测规则 - 安全仪表板 ### 云审计 - AWS CloudTrail - Amazon S3 - Amazon SQS - AWS Add-on for Splunk ## 使用的技术 | 类别 | 技术 | |-----------|-----------| | 云平台 | AWS | | 基础设施即代码 | Terraform | | SIEM | Splunk Enterprise | | 监控 | Amazon CloudWatch | | 告警 | Amazon SNS | | 审计 | AWS CloudTrail | | 存储 | Amazon S3 | | 消息传递 | Amazon SQS | | 操作系统 | Amazon Linux 2023 | | 安全分析 | Splunk Search Processing Language (SPL) | ## 核心实现 ### 基础设施即代码 整个云环境使用 Terraform 进行配置,实现了自动化、可重复和可扩展的部署。 基础设施组件包括: - VPC 配置 - 网络资源 - EC2 实例 - 安全组 - CloudWatch 监控资源 - SNS 告警基础设施 ### 实时基础设施监控 CloudWatch 被配置为监控基础设施性能指标和系统健康状况。 监控能力包括: - CPU 利用率监控 - 内存利用率监控 - 资源性能跟踪 - 基于阈值的告警生成 ### 自动化安全告警 CloudWatch Alarms 与 Amazon SNS 集成,以在超出安全或操作阈值时提供自动化通知。 告警用例包括: - CPU 利用率过高 - 内存消耗过高 - 操作异常检测 ### 安全信息与事件管理 (SIEM) Splunk Enterprise 被部署为中央安全监控平台。 已实现的 Splunk 功能包括: - 日志收集与聚合 - 身份验证监控 - 安全事件分析 - 威胁检测 - 安全仪表板 - 事件调查支持 ### SSH 暴力破解检测 开发了自定义检测逻辑以识别失败的 SSH 身份验证尝试。 检测能力包括: - 失败登录监控 - 重复身份验证失败检测 - 潜在暴力破解攻击识别 - 针对可疑活动的告警生成 ### 基于地理位置的威胁分析 Splunk 地理位置富化用于识别可疑登录尝试的地理来源。 安全收益: - 识别攻击者位置 - 区域威胁可见性 - 调查支持 - 威胁情报富化 ### 安全仪表板 开发了自定义 Splunk 仪表板,以提供对安全事件和操作活动的可见性。 仪表板组件包括: - 按 IP 地址排列的失败登录尝试 - SSH 身份验证活动 - 攻击源位置分析 - 安全事件监控 - 基础设施健康状况监控 ### 云活动审计 AWS CloudTrail 被配置为捕获和审计整个 AWS 环境中的管理事件。 审计能力包括: - API 活动监控 - 资源修改跟踪 - 安全事件审计 - 操作问责 - 合规性可见性 ## 展示的安全用例 ### 身份验证监控 监控 SSH 身份验证尝试和登录失败。 ### 暴力破解检测 识别来自同一来源的重复失败登录尝试。 ### 基础设施监控 跟踪系统性能和资源利用率。 ### 安全告警自动化 为关键事件生成自动化通知。 ### 威胁情报富化 对可疑 IP 地址应用地理位置分析。 ### 云活动审计 通过 CloudTrail 监控 AWS 管理操作。 ### 安全调查 使用仪表板和日志分析支持事件响应活动。 ## 展示的技能 ### 云安全 - AWS 安全监控 - CloudTrail 审计 - CloudWatch 监控 - 安全告警 ### SIEM 操作 - Splunk Enterprise 管理 - 安全事件分析 - 日志管理 - 威胁检测 - 安全监控 ### 基础设施即代码 - Terraform - AWS 资源配置 - 基础设施自动化 ### 安全运营 - 事件检测 - 告警调查 - 威胁狩猎 - 安全分析 ### 云管理 - VPC 配置 - EC2 管理 - IAM 集成 - 监控与日志记录 ## 项目成果 该项目成功展示了如何将 AWS 云服务和 Splunk SIEM 集成,以创建一个具备以下功能的实用安全运营中心环境: - 监控云基础设施 - 检测可疑身份验证活动 - 生成自动化告警 - 审计 AWS 管理操作 - 通过仪表板和分析支持安全调查 ## 未来改进 计划的改进包括: - 集成 AWS GuardDuty - 集成 AWS Security Hub - 自动化事件响应工作流 - 使用 MITRE ATT&CK 进行检测工程 - 高级威胁狩猎用例 - 基于 AI 的安全事件摘要 - 基于 SOAR 的响应自动化 ## 作者 Sachin Kumar 网络安全硕士 AWS Certified Solutions Architect – Associate 网络安全与云安全爱好者 GitHub 仓库: https://github.com/SachinKumar3303/aws-cloud-security-soc-platform
标签:AWS, DevSecOps, DPI, ECS, Terraform, 上游代理, 安全运营中心, 漏洞利用检测, 网络映射, 自动化响应, 请求拦截