JAXY1304/Case-Management-Analysis-Tool

GitHub: JAXY1304/Case-Management-Analysis-Tool

基于 TheHive、Cortex 和 Elasticsearch 构建的 SOC 案件管理与事件响应平台,旨在集中管理安全事件、自动化 IOC 分析和威胁情报查询。

Stars: 1 | Forks: 0

# 🛡️ 案件管理与分析工具 一个综合性的 **SOC 案件管理与事件响应平台**,基于 **TheHive、Cortex、Docker、Elasticsearch 和 Ubuntu Server** 构建,旨在简化安全调查流程、自动化威胁情报分析并优化事件响应工作流。 # 📖 项目概述 **案件管理与分析工具** 是一个集中式的安全运营中心 (SOC) 平台,旨在高效地管理、调查和分析网络安全事件。 该项目展示了如何将现代事件响应平台(如 **TheHive** 和 **Cortex**)与 **Elasticsearch** 和 **Docker** 集成,以实现调查自动化、组织案件、丰富危害指标 (IOC),并促进安全分析师之间的协作。 该平台支持分析师: - 创建和管理安全事件 - 分配调查任务 - 分析危害指标 (IOC) - 自动化威胁情报查询 - 跟踪调查进度 - 生成有组织的事件记录 - 提升 SOC 运营效率 # 🎯 目标 - 构建集中式事件响应平台 - 使用 Cortex 自动化 IOC 丰富 - 集成基于 Docker 的安全基础设施 - 优化 SOC 案件管理工作流 - 减少人工调查工作量 - 演示实战事件响应生命周期 - 维护有组织的案件文档 - 支持分析师协作 # 🏗️ 系统架构 ``` +----------------------+ | Ubuntu Server | +----------+-----------+ | Docker Containers | +-----------+-----------+------------+ | | | | | | TheHive Cortex Engine Elasticsearch Case Manager IOC Analysis Data Storage | | | +-----------+------------+-----------+ | Security Analyst | Incident Investigation | Case Resolution ``` # ⚙️ 事件响应工作流 ``` Alert Received │ ▼ Create Case in TheHive │ ▼ Assign Analyst │ ▼ Add Observables (IP / URL / Hash / Domain) │ ▼ Run Cortex Analyzer │ ▼ Threat Intelligence Enrichment │ ▼ Investigation │ ▼ Task Completion │ ▼ Case Closure ``` # 🛠️ 使用的技术 | 技术 | 用途 | |------------|---------| | TheHive v5 | 安全事件响应平台 | | Cortex v3.1.1 | 威胁情报分析器 | | Elasticsearch 7.17 | 数据存储与搜索引擎 | | Docker | 容器化 | | Docker Compose | 多容器部署 | | Ubuntu Server 24.04 | 服务器操作系统 | | VirtualBox | 虚拟化 | | VirusTotal | IOC 分析 | | MalwareBazaar | 恶意软件情报 | | REST API | 平台集成 | # 🐳 Docker 部署 完整的 SOC 环境使用 Docker 容器进行部署。 部署的服务包括: - TheHive - Cortex - Elasticsearch - Cassandra 主要优势: - 易于部署 - 平台可移植性 - 服务隔离 - 快速恢复 - 简化维护 - 可扩展的架构 # 🔍 TheHive 功能 - 安全事件管理 - 案件创建 - 警报管理 - 任务分配 - 用户管理 - 组织管理 - 时间线跟踪 - 案件协作 - Observable 管理 - TLP / PAP 分类 - 事件文档记录 # ⚡ Cortex 分析器功能 - IOC 丰富 - VirusTotal 集成 - MalwareBazaar 集成 - IP 信誉分析 - 域名分析 - URL 分析 - 文件哈希分析 - 自动化威胁情报 - 从 TheHive 执行分析器 # 📊 Elasticsearch 功能 - 案件存储 - 警报存储 - 快速搜索 - 数据索引 - Dashboard 支持 - 历史数据管理 - 可扩展架构 # 📸 项目截图 ## 🔐 TheHive Dashboard ![TheHive Dashboard](https://static.pigsec.cn/wp-content/uploads/repos/cas/3a/3aea0769e0f7d5393c0b6ca3fde1f6fe596566e6eef20198a3935afd2bb7f161.png) ## 📂 案件管理 ![案件管理](https://static.pigsec.cn/wp-content/uploads/repos/cas/f8/f8e56a01cf00c4aa0ab11fa4606b14c7bc05ff01df7599869f8f116fbf26f6ce.png) ## 🔍 Observable 管理 ![Observables](https://static.pigsec.cn/wp-content/uploads/repos/cas/24/24f82e769d85583b46194a532abedd47b4497fbcded4df07561729693807b123.png) ## ⚡ Cortex 分析器 ![Cortex Dashboard](https://static.pigsec.cn/wp-content/uploads/repos/cas/c4/c4adbe1e923b47a9920840f8609f59119446bcad9d4b50198afb937e9f0595c6.png) ## 🛡️ 威胁情报结果 ![分析器结果](https://static.pigsec.cn/wp-content/uploads/repos/cas/b7/b7c5d583ed5a87882f5c504a4f5f0ff79dc6b1d7890e3556fd08d7a2d2a55817.png) ## 🐳 Docker 环境 ![Docker 容器](https://static.pigsec.cn/wp-content/uploads/repos/cas/f2/f2c4c5972f076588316846950c37726b293a7b0f930d3ac340727ec54cf639a5.png) # 💡 展现的技能 ### SOC 运营 - 安全事件响应 - 案件管理 - 警报调查 - 威胁情报分析 - IOC 调查 - 事件文档记录 ### 威胁情报 - VirusTotal 集成 - MalwareBazaar 集成 - IOC 丰富 - 哈希分析 - URL 信誉分析 - 域名情报 - IP 信誉分析 ### 安全平台 - TheHive - Cortex - Elasticsearch - Docker - Docker Compose ### Linux 管理 - Ubuntu Server - Docker 安装 - 服务管理 - 网络配置 - 用户管理 ### 事件响应 - 检测 - 分析 - 遏制 - 调查 - 文档记录 - 解决 ### 技术技能 - Docker 部署 - REST API 集成 - 虚拟化 - Elasticsearch - 安全自动化 - 案件工作流管理 # 🚀 未来展望 - 与 Microsoft Sentinel 集成 - Wazuh SIEM 集成 - Splunk 集成 - 自动化 Playbook (SOAR) - YARA 规则支持 - Sigma 规则集成 - MITRE ATT&CK 映射 - 电子邮件安全集成 - 恶意软件沙箱集成 - 自动化事件响应 - AI 辅助威胁分析 - 云安全事件管理 # 📄 项目文档 - 📘 **项目文档 (PDF):** [Case_Management_Analysis_Tool.pdf](Case_Management_Analysis_Tool.pdf) # ⚠️ 免责声明 本项目 **严格仅用于教育、学术和网络安全学习目的**,并在授权的实验环境中进行。 所有演示、配置和集成均以负责任的方式进行,旨在理解 **安全运营中心 (SOC)** 工作流、事件响应程序和威胁情报分析。 本仓库 **不鼓励未经授权的访问、恶意活动或滥用网络安全工具**。其唯一目的是展示对包括 **TheHive、Cortex、Docker 和 Elasticsearch** 在内的现代 SOC 技术的实践知识。 # 👨‍💻 作者 ## Jay Soni - 🎓 **信息技术理学硕士 (网络安全)** - 🎓 **信息技术理学学士 (网络安全)** - 🌐 **网络管理员** - 🛡️ **有志成为 SOC 分析师** - 🔍 **网络安全爱好者** - ☁️ **云安全学习者** # 🎯 关键学习成果 通过这个项目,我获得了以下方面的实践经验: - SOC 案件管理 - 事件响应生命周期 - 威胁情报集成 - IOC 调查 - Docker 容器部署 - Elasticsearch 管理 - Cortex 分析器集成 - 安全调查工作流 - Ubuntu Server 管理 - 安全文档记录 # 📚 参考资料 - TheHive 项目文档 - Cortex 项目文档 - Elasticsearch 文档 - Docker 文档 - VirusTotal - MalwareBazaar - MITRE ATT&CK 框架 - OWASP 安全资源 # 📜 许可证 本项目基于 **MIT License** 授权。 有关更多信息,请参阅 [LICENSE](LICENSE) 文件。 ## 🙏 致谢
标签:版权保护, 请求拦截