abdulrehmansoc/Detection-as-Code-lab-using-Python-SQL-and-YAML-for-security-threat-detection
GitHub: abdulrehmansoc/Detection-Engineering-Lab
一个基于检测即代码理念的安全检测工程实验室,使用 Python、SQL 和 YAML 从多源日志中识别恶意行为并对事件进行关联分析。
Stars: 0 | Forks: 0
# 安全自动化与漏洞分拣实验室
本实验室是一个实践性检测工程项目,旨在模拟真实世界的安全监控与检测工作流。该项目侧重于使用 Python、SQL 和检测即代码(detection-as-code)概念,识别跨多个数据源的恶意和异常行为。
## 目标
- 分析来自多个数据源的安全事件数据
- 开发检测逻辑以识别攻击者行为
- 使用基于 YAML 的规则定义实现检测即代码(detection-as-code)
- 关联事件并应用基于风险的优先级排序
## 检测覆盖范围
本项目包含针对以下方面的检测:
- 暴力破解身份验证攻击
- 可疑的 API 访问(授权滥用 / IDOR 模式)
- 权限提升和防御规避活动
- 多源事件分析与关联
## 技术栈
- Python (pandas)
- SQL (SQLite)
- YAML (detection-as-code)
- GitHub Codespaces
## 项目结构
data/ # 模拟日志数据
detections/python/ # 基于 Python 的检测
detections/sql/ # 基于 SQL 的检测
detections/yaml/ # 检测即代码定义
run_sql_detections.py # SQL 检测引擎
run_yaml_detections.py # 检测即代码引擎
main.py # 完整检测 pipeline
## 演示输出
以下是该工具识别跨多个数据源可疑行为的示例输出:
### 完整检测 Pipeline



### 暴力破解检测

### API 滥用检测

### 权限提升检测

### SQL 引擎检测

### YAML 引擎检测

## 展示的技能
- 检测规则编写与检测即代码(detection-as-code)
- 日志分析与事件关联
- 查询开发与分析 (SQL)
- 使用 Python 进行安全自动化
- 基于风险的检测优先级排序
- 多领域安全监控(身份验证、API、云)
## 文档
详细的检测说明,包括检测逻辑、事件分析和调查工作流,可以在这里找到:
👉 [检测说明](docs/detection_writeups.md)
## 为什么开展这个项目
本项目通过模拟真实世界的攻击者行为并构建检测逻辑来识别它们,从而展示了在检测工程方面的实践经验。它反映了检测和响应团队为主动识别威胁和降低组织风险而执行的工作类型。
标签:Python, SQL, Web报告查看器, 多线程, 安全运营, 扫描框架, 无后门, 系统审计, 红队行动, 逆向工具