eniat/attack-detection-and-response

GitHub: eniat/attack-detection-and-response

面向 Microsoft Entra ID 日志的全栈 SOC 平台,自动检测云身份攻击并将告警关联为分析师调查案例。

Stars: 0 | Forks: 0

# 云身份攻击检测与响应平台 ![tests](https://static.pigsec.cn/wp-content/uploads/repos/cas/99/993938d8ce5e902ccfb9d6747725c320d855dea3235ed9a304cedf0d94c9321f.svg) ## 概述 云身份检测与响应平台是一个全栈网络安全项目,旨在从 Microsoft Entra ID / Microsoft 365 风格的日志中检测基于身份的攻击。 该平台摄取 CSV 日志,对身份验证和审计事件进行标准化,运行检测逻辑,将告警映射到 MITRE ATT&CK,将告警分组为分析师案例,并生成 Markdown 事件报告。 ## 项目初衷 身份攻击是进入组织的常见途径。本项目展示了在日志分析、检测工程、云身份安全、SOC 调查和事件响应报告方面的实用技能。 ## 调查工作流 1. 打开 Events 页面。 2. 使用 Events 标题旁边的上传控件上传 CSV 日志文件。 3. 系统会创建一个唯一的上传批次 UUID。 4. 上传的 CSV 会显示为事件批次卡片。 5. 打开该批次以查看解析后的事件。 6. 针对该批次运行检测。 7. 从生成的告警构建案例。 8. 打开案例以查看摘要、建议、状态、评论和报告。 9. 添加分析师评论,更新案例状态,并生成 Markdown 事件报告。 ## 上传批次关联 每个上传的 CSV 都会创建一个 `upload_batch_uuid`。 此 UUID 关联以下内容: - 上传的文件元数据 - 解析的事件 - 生成的告警 - 分析师案例 - 案例评论 - 报告 这使得各个独立的调查相互隔离,避免了多次上传的事件混淆。 ## 检测 每个检测都会在一批标准化的事件上运行,并输出带有评分和 MITRE 映射的告警。 | 检测项 | 规则 | MITRE | 触发逻辑 | |---|---|---|---| | 密码喷洒 | DET-001 | T1110.003 | 单个源 IP 对 10 个以上不同用户进行 20 次以上失败的登录 | | 暴力破解 | DET-002 | T1110 | 单个源 IP 对单个用户进行 10 次以上失败的登录 | | 不可能旅行 | DET-003 | T1078 | 同一用户在 2 小时内在两个国家成功登录 | | MFA 疲劳 | DET-004 | T1621 | 某用户有 5 次以上的 MFA 拒绝,随后出现一次成功的 MFA 批准 | | 可疑的 OAuth 同意 | DET-005 | T1566 | 向请求 Mail.Read、Files.Read.All 或 offline_access 的应用授予同意权限 | | 可疑邮箱转发 | DET-006 | T1114 | New-InboxRule 创建了外部转发 | ## 技术栈 - 后端:Python, FastAPI, SQLAlchemy, Pandas - 数据库:PostgreSQL - 前端:Next.js, TypeScript, Tailwind CSS - DevOps:Docker Compose - 测试:Pytest ## 截图 案例调查视图:分组告警、MITRE ATT&CK 映射、严重性评分和建议的响应措施。所示数据为合成数据(Microsoft `contoso.com` 演示数据集)。 ![案例调查视图](https://static.pigsec.cn/wp-content/uploads/repos/cas/c2/c22f9d7c0c98e4b7da06a51fa943c3066b6ffeef97db3929299a624ac56a49fe.png) 端到端流水线:摄取原始登录事件,运行检测,触发告警并从单个上传批次构建案例。 ![事件批处理流水线](https://static.pigsec.cn/wp-content/uploads/repos/cas/fa/fafb51179bb341e219a16a21629a01f259c99cb4c1f338259bd13bd86dadad09.png) 告警视图:涵盖暴力破解、不可能旅行、MFA 疲劳、OAuth 同意、邮箱转发和密码喷洒的检测,每一项都映射到 MITRE 技术并进行评分。 ![带有 MITRE 映射的告警](https://static.pigsec.cn/wp-content/uploads/repos/cas/5c/5c111673f4161a4ec8138d38f992a8c21bb4ca60c55beade0e84cd2bf448ff83.png) ## 本地运行 ``` docker compose up --build ``` ## 功能特性 - CSV 日志上传 - 事件标准化 - 密码喷洒检测 - 暴力破解检测 - 不可能旅行检测 - MFA 疲劳检测 - 可疑 OAuth 同意检测 - 可疑邮箱转发检测 - MITRE ATT&CK 映射 - 告警严重性评分 - 分析师案例生成 - Markdown 报告生成 - 前端仪表板 - Docker Compose 部署 - Pytest 检测测试 ## 示例场景 一次密码喷洒攻击导致了一次成功的登录,随后出现了可疑的邮箱转发。平台将这些事件关联到一个调查案例中,并建议采取遏制措施。 ## 限制 使用的是合成数据集。默认情况下没有实时的 Microsoft 租户集成。响应措施仅作为建议。 ## 许可证 本项目基于 MIT 许可证授权。详情请参阅 `LICENSE` 文件。
标签:Entra ID, SOC平台, 安全运营, 扫描框架, 攻击检测与响应, 测试用例, 版权保护, 红队行动, 身份安全, 逆向工具