duongtn2201/soc-automation-lab
GitHub: duongtn2201/soc-automation-lab
该项目搭建了一个集成 SIEM、IDS、SOAR 与案例管理的企业级安全运营中心实验室,实现跨平台威胁检测与自动化事件响应。
Stars: 0 | Forks: 0
# 📖 概述
本项目展示了一个企业级安全运营中心 (SOC) 实验室的部署,该实验室能够跨 Windows 和 Linux 环境监控、检测和响应网络攻击。
该实验室集成了 **Wazuh SIEM**、**Suricata IDS**、**Shuffle SOAR**、**TheHive** 和 **Sysmon**,以提供集中化的日志收集、攻击检测、事件调查和自动化响应。
# 🏗️ 系统架构
该 SOC 实验室由六台虚拟机组成。
| 机器 | 角色 |
|----------|------|
| Kali Linux | 攻击机 |
| Windows Server | 受监控的端点 |
| Ubuntu Server | Web 服务器 |
| Wazuh Server | SIEM |
| Shuffle Server | SOAR |
| TheHive Server | 事件响应 |
# ⚙️ 技术栈
| 类别 | 技术 |
|----------|------------|
| SIEM | Wazuh + Elastic Stack |
| IDS | Suricata |
| SOAR | Shuffle |
| 案例管理 | TheHive |
| 端点监控 | Sysmon |
| 操作系统 | Windows Server, Ubuntu Linux |
| Web 应用程序 | DVWA |
| 攻击工具 | Hydra, SQLMap, hping3, Phobos 勒索软件 |
# 🚨 攻击场景
| 攻击 | 目标 | 检测组件 |
|---------|--------|----------------------|
| SSH 暴力破解 | Windows Server | Sysmon + Wazuh |
| SQL 注入 | DVWA Web 服务器 | Suricata + Wazuh |
| 跨站脚本攻击 (XSS) | DVWA Web 服务器 | Suricata + Wazuh |
| DoS 攻击 | Ubuntu Web 服务器 | Suricata + Wazuh |
| Phobos 勒索软件 | Windows Server | Sysmon + Wazuh |
# 🔄 事件响应工作流
```
Attack
│
▼
Windows / Ubuntu
│
├──────────────┐
│ │
▼ ▼
Sysmon Suricata IDS
│ │
└──────┬───────┘
▼
Wazuh SIEM
│
▼
Shuffle SOAR
│
▼
TheHive
│
▼
Incident Investigation
```
# 📊 项目成果
✅ 构建了集中式的 SOC 监控环境。
✅ 收集并关联了来自 Windows 和 Linux 系统的日志。
✅ 使用 Sysmon 监控端点活动。
✅ 使用 Suricata IDS 检测基于网络的攻击。
✅ 使用 Shuffle SOAR 自动化事件响应。
✅ 使用 TheHive 管理安全事件。
✅ 成功检测了多种攻击场景,包括:
- SSH 暴力破解
- SQL 注入
- 跨站脚本攻击 (XSS)
- DoS 攻击
- Phobos 勒索软件
# 💡 展示技能
- 安全运营中心 (SOC)
- SIEM 部署
- IDS 部署
- SOAR 自动化
- 威胁狩猎
- 事件响应
- 日志分析
- 端点监控
- 网络安全监控
- Web 攻击检测
- 恶意软件检测
# 📂 仓库结构
```
soc-automation-lab
│
├── README.md
├── LICENSE
│
├── architecture
│ └── architecture.png
│
└── docs
└── Deployment_Report.pdf
```
# 👨💻 作者
**Nguyen Thien Duong**
信息安全专业应届毕业生
越南密码技术学院
📧 电子邮件:thanhthien22104@gmail.com
💻 GitHub:https://github.com/duongtn2201
⭐ 如果您觉得这个项目有用,请考虑给它点个星。
标签:Metaprompt, MIT许可证, SOAR, Wazuh, 安全运营中心, 网络映射, 自动化响应