devsecforge/threat-intel-feed-aggregator
GitHub: devsecforge/threat-intel-feed-aggregator
威胁情报源聚合器,将多源异构 IOC 经标准化、去重与置信度评分后汇入统一存储,供 SOC 团队查询并推送至 SIEM 监视列表。
Stars: 0 | Forks: 0
# 🛰️ 威胁情报源聚合器
*作者:S. Naz · 网络安全、云与 AI 安全负责人*
一条将威胁情报源汇聚到一个 SOC 团队可实际查询的标准化、去重 IOC 存储中的 pipeline。
   
## 包含内容
- 用于 STIX/TAXII 2.1 源、MISP 实例和开源 OSINT IOC 列表的接入 connector
- 将每个 indicator 映射到通用 schema(类型、置信度、TLP、首次/最后一次出现时间)的标准化层
- 在 indicator 进入面向 SOC 的存储之前进行去重和置信度评分
- 按计划将精选的 IOC 集合推送到 SIEM 监视列表的导出任务
## 核心实践
- TLP 标记保持端到端保留——任何内容都不会超出其处理标签被重新共享
- 监控源健康状况;过期或失效的源会触发告警,而不是悄无声息地断联
- 每个 indicator 都保留其来源 lineage,以便分析师判断可靠性,而不仅仅是信任评分
## 状态
- 正在积极维护——下一步是实现自动化的源质量评分。
*这是 [devsecforge](https://github.com/devsecforge/devsecforge) 开源安全项目的一部分——已映射框架、注重实践且正在积极扩充。*
标签:Python, 威胁情报, 安全运营, 开发者工具, 扫描框架, 无后门, 逆向工具