dominiqueking2121-alt/Tines-SOAR-Malicious-IP-Automated-Alerts
GitHub: dominiqueking2121-alt/Tines-SOAR-Malicious-IP-Automated-Alerts
该项目演示了如何使用 Tines 和 VirusTotal API 构建一条自动摄取、威胁情报丰富并实时告警的 SOC 事件响应流水线。
Stars: 0 | Forks: 0
# SOAR 自动化与事件响应流水线
### 使用 Tines & VirusTotal API 摄取、分析并对恶意 IP 进行告警
## 💻 项目概述
这个实践安全工程项目演示了如何构建和部署一个完全自动化的**安全编排、自动化与响应 (SOAR)** 流水线。使用 **Tines** 和 **VirusTotal v3 API**,该流水线自动化了安全运营中心 (SOC) 的一项核心工作流:从触发的告警中摄取入侵指标,丰富该威胁情报,并向安全分析师提供可操作的动态告警。
摄取 -> 丰富 -> 通知
通过从手动调查查询过渡到亚秒级的自动化丰富,此工作流展示了现代企业级 SOC 如何应对分析师告警疲劳,并大幅缩短其平均解决时间 (MTTR)。
## 🛠️ 技术与使用的工具
* **SOAR 平台:** Tines Cloud
* **威胁情报引擎:** VirusTotal API v3
* **数据格式:** JSON Payloads
* **协议:** HTTP REST (GET / POST)
* **变量模板:** Liquid Markup / 动态 Pills
## 📋 综合实验 PDF
本仓库提供了该项目的完整编译版正式工程报告:
👉 **[下载完整的 SOAR 自动化实验报告 (PDF)](./SOAR_Automation_Lab_Report.pdf)**
## 🚀 逐步实现指南
### 步骤 1: Webhook 摄取配置
为了模拟来自外部安全工具(如 SIEM 或防火墙)的触发,我们在 Tines 中部署了一个入站 HTTP Webhook 监听器。这生成了一个唯一的、云端托管的 webhook URL,并配置为解析包含目标 IP 地址的传入 JSON payload。
* **测试 Payload:**
Webhook 设置与摄取 Payload
### 步骤 2: VirusTotal API 连接与安全握手
我们集成了一个 HTTP Request 模块来动态获取第三方威胁情报。我们在 Tines 凭据中隔离了 VirusTotal API key,并使用 8.8.8.8 建立了静态 REST GET 连接,以测试身份验证并确认成功握手。
API 请求结构与状态检查
该 API 成功返回了 HTTP 200 OK 状态码以及丰富的 JSON 威胁 schema。
解析 API JSON 响应
通过展开解析后的 payload,我们分离出了 IP 属性、扫描元数据以及相关控制台链接的嵌套位置。
### 步骤 3: 过渡到动态变量与编排
在静态测试通过后,我们将硬编码的 API 目标转换为动态的 URL endpoint。使用 Tines 的数据映射,该流程现在以编程方式获取由 webhook 触发器摄取的任何 IP 地址,从而构建出一个模块化、可重用的流水线:
逻辑 SOAR 流程图
### 步骤 4: 动态邮件告警映射
我们构建了一个 Send Email 通知模块,以便即时向分析师发出告警。使用 Tines 的模板引擎,我们将纯文本占位符替换为交互式的动态数据 "pills",这些 "pills" 直接从上游模块中提取实时数据:
平台内成功送达日志
Tines 处理了格式化变量,解析了这些值,并确认了成功的 SMTP 移交:
### 🏆 最终验证: 实时分析师告警
下面是实际发送到安全收件箱的最终告警。请注意,模板已成功将动态 pills 解析为具体的威胁指标,并附带了可直接点击的调查 URL:
### 🧠 关键要点与安全洞察
**API 摄取与安全:** 获得了安全处理和使用 API 凭据来查询实时威胁数据库的实战经验。
**逻辑解析:** 学习了如何导航嵌套的 JSON payload,并将目标变量映射到用户友好的布局中。
**优化事件响应:** 演示了自动化如何减少分析师开销、缓解告警疲劳,并将 MTTR 从几分钟缩短到几毫秒。
### 步骤 2: VirusTotal API 连接与安全握手
我们集成了一个 HTTP Request 模块来动态获取第三方威胁情报。我们在 Tines 凭据中隔离了 VirusTotal API key,并使用 8.8.8.8 建立了静态 REST GET 连接,以测试身份验证并确认成功握手。
API 请求结构与状态检查
该 API 成功返回了 HTTP 200 OK 状态码以及丰富的 JSON 威胁 schema。
解析 API JSON 响应
通过展开解析后的 payload,我们分离出了 IP 属性、扫描元数据以及相关控制台链接的嵌套位置。
### 步骤 3: 过渡到动态变量与编排
在静态测试通过后,我们将硬编码的 API 目标转换为动态的 URL endpoint。使用 Tines 的数据映射,该流程现在以编程方式获取由 webhook 触发器摄取的任何 IP 地址,从而构建出一个模块化、可重用的流水线:
### 步骤 4: 动态邮件告警映射
我们构建了一个 Send Email 通知模块,以便即时向分析师发出告警。使用 Tines 的模板引擎,我们将纯文本占位符替换为交互式的动态数据 "pills",这些 "pills" 直接从上游模块中提取实时数据:
### 🏆 最终验证: 实时分析师告警
下面是实际发送到安全收件箱的最终告警。请注意,模板已成功将动态 pills 解析为具体的威胁指标,并附带了可直接点击的调查 URL:
### 🧠 关键要点与安全洞察
**API 摄取与安全:** 获得了安全处理和使用 API 凭据来查询实时威胁数据库的实战经验。
**逻辑解析:** 学习了如何导航嵌套的 JSON payload,并将目标变量映射到用户友好的布局中。
**优化事件响应:** 演示了自动化如何减少分析师开销、缓解告警疲劳,并将 MTTR 从几分钟缩短到几毫秒。标签:Ask搜索, Homebrew安装, SOAR, Tines, VirusTotal, 威胁情报, 安全运营, 开发者工具, 扫描框架, 自动化响应