nicolasferrerm/enterprise-soc-lab

GitHub: nicolasferrerm/enterprise-soc-lab

一个基于合成遥测数据的可复现蓝队实验室,用于 SOC 事件关联、ATT&CK 映射检测工程的开发与测试。

Stars: 0 | Forks: 0

# 企业 SOC 实验环境 [![CI](https://static.pigsec.cn/wp-content/uploads/repos/cas/ad/ad5834178f7599af9fdda11629d49cae07f2997beec49821b2920eff5bfd50e7.svg)](https://github.com/nicolasferrerm/enterprise-soc-lab/actions/workflows/ci.yml) 一个可复现的蓝队实验室,用于规范化端点和身份遥测数据,关联相关事件,并生成映射到 ATT&CK 的分析结果。该仓库可以安全运行:其中包含的数据均为合成数据,且检测器不会执行任何网络活动。 ## 演示内容 - SOC 事件规范化与时间窗口关联。 - 针对密码攻击 (`T1110`) 和 PowerShell (`T1059.001`) 的检测工程。 - 可测试的检测逻辑、遥测样本、CLI 输出以及 GitHub Actions CI。 - 原始证据、关联逻辑和分析员调查结果之间的明确分离。 ``` flowchart LR A["Synthetic Windows / identity events"] --> B["Event normalization"] B --> C["Time-window correlation"] C --> D["ATT&CK-mapped findings"] D --> E["Analyst triage"] ``` ## 运行实验环境 ``` python -m pip install -e . soc-lab sample-data/events.jsonl python -m pytest -q ``` 预期示例结果:一个重复身份验证分析结果和一个可疑 PowerShell 分析结果。 ## 范围与路线图 当前版本实现了一个小型的、可验证的检测 pipeline。计划中的扩展功能包括 Sigma 规则转换、Sysmon 增强、案例管理导出以及针对 ATT&CK 的覆盖率报告。请仅使用合成或经过授权的遥测数据。 ## 作者 Nicolas Ferrer —— SAIT 信息系统安全专业学生,专注于 SOC 运营、事件响应和安全自动化。
标签:OpenCanary, Python, SOC实验室, 代码示例, 安全规则引擎, 安全运营, 扫描框架, 数据分析, 无后门, 逆向工具