nicolasferrerm/enterprise-soc-lab
GitHub: nicolasferrerm/enterprise-soc-lab
一个基于合成遥测数据的可复现蓝队实验室,用于 SOC 事件关联、ATT&CK 映射检测工程的开发与测试。
Stars: 0 | Forks: 0
# 企业 SOC 实验环境
[](https://github.com/nicolasferrerm/enterprise-soc-lab/actions/workflows/ci.yml)
一个可复现的蓝队实验室,用于规范化端点和身份遥测数据,关联相关事件,并生成映射到 ATT&CK 的分析结果。该仓库可以安全运行:其中包含的数据均为合成数据,且检测器不会执行任何网络活动。
## 演示内容
- SOC 事件规范化与时间窗口关联。
- 针对密码攻击 (`T1110`) 和 PowerShell (`T1059.001`) 的检测工程。
- 可测试的检测逻辑、遥测样本、CLI 输出以及 GitHub Actions CI。
- 原始证据、关联逻辑和分析员调查结果之间的明确分离。
```
flowchart LR
A["Synthetic Windows / identity events"] --> B["Event normalization"]
B --> C["Time-window correlation"]
C --> D["ATT&CK-mapped findings"]
D --> E["Analyst triage"]
```
## 运行实验环境
```
python -m pip install -e .
soc-lab sample-data/events.jsonl
python -m pytest -q
```
预期示例结果:一个重复身份验证分析结果和一个可疑 PowerShell 分析结果。
## 范围与路线图
当前版本实现了一个小型的、可验证的检测 pipeline。计划中的扩展功能包括 Sigma 规则转换、Sysmon 增强、案例管理导出以及针对 ATT&CK 的覆盖率报告。请仅使用合成或经过授权的遥测数据。
## 作者
Nicolas Ferrer —— SAIT 信息系统安全专业学生,专注于 SOC 运营、事件响应和安全自动化。
标签:OpenCanary, Python, SOC实验室, 代码示例, 安全规则引擎, 安全运营, 扫描框架, 数据分析, 无后门, 逆向工具