GeekyBlessing/soar-platform
GitHub: GeekyBlessing/soar-platform
一个基于 AWS 原生服务构建的生产级 SOAR 平台,能够从多种安全数据源摄取告警、关联为事件并触发自动化响应剧本,覆盖完整的安全案件生命周期管理。
Stars: 2 | Forks: 1
# SOAR 平台
云原生安全编排、自动化与响应 (Security Orchestration, Automation and Response) - 基于 AWS 构建
一个生产级的 SOAR 平台,能够从多个来源摄取安全告警,
将它们关联为事件,触发自动化剧本 (playbook),并管理完整的
案例生命周期 - 全部运行在 AWS 原生服务上。
## 架构
```
Ingest Detect Orchestrate
────────────── ────────────── ──────────────
API Gateway EventBridge Step Functions
Security Hub Kinesis Streams Lambda Actions
CrowdStrike Correlation Engine Playbook Store
SIEM webhooks SQS P1/P2/P3 ECS Workers
```
## 服务
```
ingestor FastAPI, Python 3.12 Normalize alerts from any source
correlator Python, asyncio Dedup, cluster, score alerts
playbook-engine FastAPI, Step Functions Trigger automated responses
case-manager FastAPI, PostgreSQL Case lifecycle management
enricher Python, Redis VirusTotal, Shodan enrichment
notification-svc Python Slack, PagerDuty, SNS
```
## 支持的来源
- AWS Security Hub (GuardDuty, Inspector, Macie)
- CrowdStrike Falcon
- Splunk(即将支持)
- Elastic SIEM(即将支持)
## 快速开始
```
git clone https://github.com/GeekyBlessing/soar-platform
cd soar-platform
make up
```
平台启动于:
- Ingestor API http://localhost:8001
- API 文档 http://localhost:8001/docs
## 发送测试告警
```
BODY='{"detail":{"findings":[{"Id":"test-001","Title":"EC2 communicating with C2","Description":"Test","Severity":{"Label":"CRITICAL"},"Confidence":92,"Criticality":88,"Resources":[{"Type":"AwsEc2Instance","Id":"i-0test123","Region":"us-east-1","Details":{"AwsEc2Instance":{"IpV4Addresses":["172.31.10.5"],"ImageId":"ami-test"}}}]}]}}'
SIG=$(echo -n "$BODY" | openssl dgst -sha256 -hmac "dev-hmac-secret" | cut -d' ' -f2)
curl -s -X POST http://localhost:8001/v1/ingest/webhook \
-H "Content-Type: application/json" \
-H "X-SOAR-Source: aws.securityhub" \
-H "X-SOAR-Signature: sha256=$SIG" \
-d "$BODY"
```
## 运行测试
```
make test
```
## 关键设计决策
- 不可变事件 - SOAREvent 是一个冻结的 Pydantic 模型。保证取证完整性。
- HMAC-SHA256 认证 - 每个 webhook 在处理前均经过验证
- 来源 x 严重级别路由 - 精准的 playbook 定向
- 滑动窗口关联 - 相关告警自动分组为事件
- 处处使用 IRSA - 生产环境中实现零节点级 IAM 暴露
## 技术栈
Python 3.12, FastAPI, PostgreSQL, Redis, AWS Kinesis, EventBridge,
Step Functions, SQS, LocalStack, Docker, Terraform, Helm
标签:AV绕过, AWS, DPI, FastAPI, FTP漏洞扫描, SOAR, 安全编排, 安全运营, 扫描框架, 搜索引擎查询, 测试用例, 自动化响应, 请求拦截