dominiqueking2121-alt/Tines-SOAR-Malicious-IP-Automated-Alerts

GitHub: dominiqueking2121-alt/Tines-SOAR-Malicious-IP-Automated-Alerts

该项目演示了如何使用 Tines 和 VirusTotal API 构建一条自动摄取、威胁情报丰富并实时告警的 SOC 事件响应流水线。

Stars: 0 | Forks: 0

# SOAR 自动化与事件响应流水线 ### 使用 Tines & VirusTotal API 摄取、分析并对恶意 IP 进行告警 ## 💻 项目概述 这个实践安全工程项目演示了如何构建和部署一个完全自动化的**安全编排、自动化与响应 (SOAR)** 流水线。使用 **Tines** 和 **VirusTotal v3 API**,该流水线自动化了安全运营中心 (SOC) 的一项核心工作流:从触发的告警中摄取入侵指标,丰富该威胁情报,并向安全分析师提供可操作的动态告警。 摄取 -> 丰富 -> 通知 通过从手动调查查询过渡到亚秒级的自动化丰富,此工作流展示了现代企业级 SOC 如何应对分析师告警疲劳,并大幅缩短其平均解决时间 (MTTR)。 ## 🛠️ 技术与使用的工具 * **SOAR 平台:** Tines Cloud * **威胁情报引擎:** VirusTotal API v3 * **数据格式:** JSON Payloads * **协议:** HTTP REST (GET / POST) * **变量模板:** Liquid Markup / 动态 Pills ## 📋 综合实验 PDF 本仓库提供了该项目的完整编译版正式工程报告: 👉 **[下载完整的 SOAR 自动化实验报告 (PDF)](./SOAR_Automation_Lab_Report.pdf)** ## 🚀 逐步实现指南 ### 步骤 1: Webhook 摄取配置 为了模拟来自外部安全工具(如 SIEM 或防火墙)的触发,我们在 Tines 中部署了一个入站 HTTP Webhook 监听器。这生成了一个唯一的、云端托管的 webhook URL,并配置为解析包含目标 IP 地址的传入 JSON payload。 * **测试 Payload:** Webhook 设置与摄取 Payload ​Webhook 设置 解析后的 Webhook Payload ### 步骤 2: VirusTotal API 连接与安全握手 ​我们集成了一个 HTTP Request 模块来动态获取第三方威胁情报。我们在 Tines 凭据中隔离了 VirusTotal API key,并使用 8.8.8.8 建立了静态 REST GET 连接,以测试身份验证并确认成功握手。 ​API 请求结构与状态检查 ​VirusTotal API 配置 API 身份验证与 Headers 沙盒请求测试成功 ​该 API 成功返回了 HTTP 200 OK 状态码以及丰富的 JSON 威胁 schema。 ​解析 API JSON 响应 ​通过展开解析后的 payload,我们分离出了 IP 属性、扫描元数据以及相关控制台链接的嵌套位置。 VirusTotal 响应 Schema ### 步骤 3: 过渡到动态变量与编排 ​在静态测试通过后,我们将硬编码的 API 目标转换为动态的 URL endpoint。使用 Tines 的数据映射,该流程现在以编程方式获取由 webhook 触发器摄取的任何 IP 地址,从而构建出一个模块化、可重用的流水线: 逻辑 SOAR 流程图 ​完整的 Tines 流程图 ### 步骤 4: 动态邮件告警映射 ​我们构建了一个 Send Email 通知模块,以便即时向分析师发出告警。使用 Tines 的模板引擎,我们将纯文本占位符替换为交互式的动态数据 "pills",这些 "pills" 直接从上游模块中提取实时数据: 平台内成功送达日志 ​Tines 处理了格式化变量,解析了这些值,并确认了成功的 SMTP 移交: 动态邮件模块成功 ### 🏆 最终验证: 实时分析师告警 ​下面是实际发送到安全收件箱的最终告警。请注意,模板已成功将动态 pills 解析为具体的威胁指标,并附带了可直接点击的调查 URL: ​收到的 SOC 收件箱告警 ### 🧠 关键要点与安全洞察 ​**API 摄取与安全:** 获得了安全处理和使用 API 凭据来查询实时威胁数据库的实战经验。 ​**逻辑解析:** 学习了如何导航嵌套的 JSON payload,并将目标变量映射到用户友好的布局中。 ​**优化事件响应:** 演示了自动化如何减少分析师开销、缓解告警疲劳,并将 MTTR 从几分钟缩短到几毫秒。
标签:Ask搜索, Homebrew安装, SOAR, Tines, VirusTotal, 威胁情报, 安全运营, 开发者工具, 扫描框架, 自动化响应