mr-jamal/Automated-csoc-threat-detection
GitHub: mr-jamal/Automated-csoc-threat-detection
基于 Wazuh SIEM 与 n8n 的自动化安全运营中心,整合威胁情报与多渠道通知,实现从日志采集、告警分析到事件记录的全流程自动化。
Stars: 0 | Forks: 0
# 🚀 自动化网络安全运营中心 (CSOC)
## 📖 概述
**自动化网络安全运营中心 (CSOC)** 是一个毕业设计项目 (FYP),旨在展示现代安全运营中心如何利用开源网络安全工具实现威胁检测、告警分析和事件响应的自动化。
本项目集成了 **Wazuh SIEM**、**n8n 工作流自动化**、**VirusTotal 威胁情报**、**Slack**、**Gmail** 和 **Google Sheets**,以创建一个智能且自动化的安全监控环境。系统持续从多个端点收集安全事件,分析可疑活动,利用外部威胁情报丰富告警信息,并在自动通知安全分析师的同时维护详细的日志以供审计和事件追踪。
该项目通过减少人工操作、缩短响应时间,以及为受监控基础设施中发生的安全事件提供集中式可视化能力,模拟了真实世界安全运营中心 (SOC) 的工作流程。
## 🎯 项目目标
- 开发一个自动化的网络安全运营中心 (CSOC)。
- 使用 Wazuh SIEM 收集并监控来自多个端点的日志。
- 检测安全事件,如暴力破解攻击、文件完整性违规和可疑活动。
- 使用 n8n 工作流实现告警处理的自动化。
- 使用 VirusTotal 威胁情报 API 丰富告警信息。
- 通过 Slack 和 Gmail 发送实时通知。
- 将处理后的告警存储在 Google Sheets 中,用于报告和分析。
- 在虚拟实验室环境中演示自动化事件响应。
## 🛠️ 使用的技术
- **Wazuh SIEM**
- **n8n 自动化**
- **Kali Linux**
- **Ubuntu**
- **Windows**
- **pfSense Firewall**
- **VirusTotal API**
- **Slack API**
- **Gmail 集成**
- **Google Sheets API**
- **VMware Workstation**
## ⚙️ 核心功能
- ✅ 实时安全监控
- ✅ 入侵检测
- ✅ 文件完整性监控 (FIM)
- ✅ 日志收集与分析
- ✅ 自动化事件响应
- ✅ 威胁情报集成
- ✅ Slack 通知
- ✅ Gmail 电子邮件告警
- ✅ Google Sheets 告警记录
- ✅ 跨平台端点监控
- ✅ 集中式安全仪表板
## 🏗️ 系统工作流程
1. 端点生成安全日志和事件。
2. Wazuh SIEM 收集并分析这些日志。
3. 可疑活动触发安全告警。
4. 告警通过 webhook 转发给 n8n。
5. n8n 提取重要的指标,如 IP 地址和文件哈希值。
6. 查询 VirusTotal API 以确定这些指标是否为恶意。
7. 告警详情自动发送至 Slack 和 Gmail。
8. 告警信息存储在 Google Sheets 中,用于未来的分析和报告。
9. 安全分析师审查告警,并在必要时进行进一步调查。
## 🌐 项目架构
```
Windows & Ubuntu Endpoints
│
▼
Wazuh SIEM Server
│
▼
n8n Automation
┌─────┼─────────────┐
▼ ▼ ▼
VirusTotal Slack Gmail
│
▼
Google Sheets
```
## 🔬 测试场景
该项目通过多个网络安全场景进行了测试,包括:
- SSH 暴力破解攻击检测
- Windows 登录失败尝试
- Agent 断开连接检测
- 文件完整性监控告警
- 恶意软件哈希信誉查询
- 可疑事件检测
- 安全告警自动化
## 📷 截图
本仓库包含以下演示截图:
- Wazuh 仪表板
- 安全告警
- Agent 状态
- n8n 工作流
- VirusTotal 集成
- Slack 通知
- Gmail 告警
- Google Sheets 记录
- 系统架构
- 网络拓扑
## 🚀 未来改进
- SOAR 平台集成
- 基于 AI 的告警优先级排序
- 自动化防火墙规则管理
- 威胁狩猎仪表板
- 基于机器学习的异常检测
- 多云安全监控
- MITRE ATT&CK 映射
- 威胁情报关联
- 与更多 SIEM 平台集成
## 👨💻 作者
**Muhammad Jamal**
计算机科学理学学士 (BSCS)
毕业设计项目 (FYP)
## 📄 许可证
本项目基于 **MIT License** 授权。
⭐ 如果您觉得这个项目有用,请考虑在 GitHub 上给它点个 **Star**!
标签:HTTP工具, IP 地址批量处理, n8n, Wazuh, x64dbg, 威胁情报, 安全运营中心, 开发者工具, 网络映射, 自动化响应