JAXY1304/Case-Management-Analysis-Tool
GitHub: JAXY1304/Case-Management-Analysis-Tool
基于 TheHive、Cortex 和 Elasticsearch 构建的 SOC 案件管理与事件响应平台,旨在集中管理安全事件、自动化 IOC 分析和威胁情报查询。
Stars: 1 | Forks: 0
# 🛡️ 案件管理与分析工具
一个综合性的 **SOC 案件管理与事件响应平台**,基于 **TheHive、Cortex、Docker、Elasticsearch 和 Ubuntu Server** 构建,旨在简化安全调查流程、自动化威胁情报分析并优化事件响应工作流。
# 📖 项目概述
**案件管理与分析工具** 是一个集中式的安全运营中心 (SOC) 平台,旨在高效地管理、调查和分析网络安全事件。
该项目展示了如何将现代事件响应平台(如 **TheHive** 和 **Cortex**)与 **Elasticsearch** 和 **Docker** 集成,以实现调查自动化、组织案件、丰富危害指标 (IOC),并促进安全分析师之间的协作。
该平台支持分析师:
- 创建和管理安全事件
- 分配调查任务
- 分析危害指标 (IOC)
- 自动化威胁情报查询
- 跟踪调查进度
- 生成有组织的事件记录
- 提升 SOC 运营效率
# 🎯 目标
- 构建集中式事件响应平台
- 使用 Cortex 自动化 IOC 丰富
- 集成基于 Docker 的安全基础设施
- 优化 SOC 案件管理工作流
- 减少人工调查工作量
- 演示实战事件响应生命周期
- 维护有组织的案件文档
- 支持分析师协作
# 🏗️ 系统架构
```
+----------------------+
| Ubuntu Server |
+----------+-----------+
|
Docker Containers
|
+-----------+-----------+------------+
| | |
| | |
TheHive Cortex Engine Elasticsearch
Case Manager IOC Analysis Data Storage
| | |
+-----------+------------+-----------+
|
Security Analyst
|
Incident Investigation
|
Case Resolution
```
# ⚙️ 事件响应工作流
```
Alert Received
│
▼
Create Case in TheHive
│
▼
Assign Analyst
│
▼
Add Observables
(IP / URL / Hash / Domain)
│
▼
Run Cortex Analyzer
│
▼
Threat Intelligence Enrichment
│
▼
Investigation
│
▼
Task Completion
│
▼
Case Closure
```
# 🛠️ 使用的技术
| 技术 | 用途 |
|------------|---------|
| TheHive v5 | 安全事件响应平台 |
| Cortex v3.1.1 | 威胁情报分析器 |
| Elasticsearch 7.17 | 数据存储与搜索引擎 |
| Docker | 容器化 |
| Docker Compose | 多容器部署 |
| Ubuntu Server 24.04 | 服务器操作系统 |
| VirtualBox | 虚拟化 |
| VirusTotal | IOC 分析 |
| MalwareBazaar | 恶意软件情报 |
| REST API | 平台集成 |
# 🐳 Docker 部署
完整的 SOC 环境使用 Docker 容器进行部署。
部署的服务包括:
- TheHive
- Cortex
- Elasticsearch
- Cassandra
主要优势:
- 易于部署
- 平台可移植性
- 服务隔离
- 快速恢复
- 简化维护
- 可扩展的架构
# 🔍 TheHive 功能
- 安全事件管理
- 案件创建
- 警报管理
- 任务分配
- 用户管理
- 组织管理
- 时间线跟踪
- 案件协作
- Observable 管理
- TLP / PAP 分类
- 事件文档记录
# ⚡ Cortex 分析器功能
- IOC 丰富
- VirusTotal 集成
- MalwareBazaar 集成
- IP 信誉分析
- 域名分析
- URL 分析
- 文件哈希分析
- 自动化威胁情报
- 从 TheHive 执行分析器
# 📊 Elasticsearch 功能
- 案件存储
- 警报存储
- 快速搜索
- 数据索引
- Dashboard 支持
- 历史数据管理
- 可扩展架构
# 📸 项目截图
## 🔐 TheHive Dashboard

## 📂 案件管理

## 🔍 Observable 管理

## ⚡ Cortex 分析器

## 🛡️ 威胁情报结果

## 🐳 Docker 环境

# 💡 展现的技能
### SOC 运营
- 安全事件响应
- 案件管理
- 警报调查
- 威胁情报分析
- IOC 调查
- 事件文档记录
### 威胁情报
- VirusTotal 集成
- MalwareBazaar 集成
- IOC 丰富
- 哈希分析
- URL 信誉分析
- 域名情报
- IP 信誉分析
### 安全平台
- TheHive
- Cortex
- Elasticsearch
- Docker
- Docker Compose
### Linux 管理
- Ubuntu Server
- Docker 安装
- 服务管理
- 网络配置
- 用户管理
### 事件响应
- 检测
- 分析
- 遏制
- 调查
- 文档记录
- 解决
### 技术技能
- Docker 部署
- REST API 集成
- 虚拟化
- Elasticsearch
- 安全自动化
- 案件工作流管理
# 🚀 未来展望
- 与 Microsoft Sentinel 集成
- Wazuh SIEM 集成
- Splunk 集成
- 自动化 Playbook (SOAR)
- YARA 规则支持
- Sigma 规则集成
- MITRE ATT&CK 映射
- 电子邮件安全集成
- 恶意软件沙箱集成
- 自动化事件响应
- AI 辅助威胁分析
- 云安全事件管理
# 📄 项目文档
- 📘 **项目文档 (PDF):** [Case_Management_Analysis_Tool.pdf](Case_Management_Analysis_Tool.pdf)
# ⚠️ 免责声明
本项目 **严格仅用于教育、学术和网络安全学习目的**,并在授权的实验环境中进行。
所有演示、配置和集成均以负责任的方式进行,旨在理解 **安全运营中心 (SOC)** 工作流、事件响应程序和威胁情报分析。
本仓库 **不鼓励未经授权的访问、恶意活动或滥用网络安全工具**。其唯一目的是展示对包括 **TheHive、Cortex、Docker 和 Elasticsearch** 在内的现代 SOC 技术的实践知识。
# 👨💻 作者
## Jay Soni
- 🎓 **信息技术理学硕士 (网络安全)**
- 🎓 **信息技术理学学士 (网络安全)**
- 🌐 **网络管理员**
- 🛡️ **有志成为 SOC 分析师**
- 🔍 **网络安全爱好者**
- ☁️ **云安全学习者**
# 🎯 关键学习成果
通过这个项目,我获得了以下方面的实践经验:
- SOC 案件管理
- 事件响应生命周期
- 威胁情报集成
- IOC 调查
- Docker 容器部署
- Elasticsearch 管理
- Cortex 分析器集成
- 安全调查工作流
- Ubuntu Server 管理
- 安全文档记录
# 📚 参考资料
- TheHive 项目文档
- Cortex 项目文档
- Elasticsearch 文档
- Docker 文档
- VirusTotal
- MalwareBazaar
- MITRE ATT&CK 框架
- OWASP 安全资源
# 📜 许可证
本项目基于 **MIT License** 授权。
有关更多信息,请参阅 [LICENSE](LICENSE) 文件。
## 🙏 致谢
标签:版权保护, 请求拦截