devsecforge/threat-intel-feed-aggregator

GitHub: devsecforge/threat-intel-feed-aggregator

威胁情报源聚合器,将多源异构 IOC 经标准化、去重与置信度评分后汇入统一存储,供 SOC 团队查询并推送至 SIEM 监视列表。

Stars: 0 | Forks: 0

# 🛰️ 威胁情报源聚合器 *作者:S. Naz · 网络安全、云与 AI 安全负责人* 一条将威胁情报源汇聚到一个 SOC 团队可实际查询的标准化、去重 IOC 存储中的 pipeline。 ![STIX/TAXII](https://img.shields.io/badge/STIX/TAXII-005571?style=flat-square) ![Python](https://img.shields.io/badge/Python-3776AB&logo=python&logoColor=white?style=flat-square) ![MISP](https://img.shields.io/badge/MISP-1F4E79?style=flat-square) ![Threat Intel](https://img.shields.io/badge/Threat_Intel-D22730?style=flat-square) ## 包含内容 - 用于 STIX/TAXII 2.1 源、MISP 实例和开源 OSINT IOC 列表的接入 connector - 将每个 indicator 映射到通用 schema(类型、置信度、TLP、首次/最后一次出现时间)的标准化层 - 在 indicator 进入面向 SOC 的存储之前进行去重和置信度评分 - 按计划将精选的 IOC 集合推送到 SIEM 监视列表的导出任务 ## 核心实践 - TLP 标记保持端到端保留——任何内容都不会超出其处理标签被重新共享 - 监控源健康状况;过期或失效的源会触发告警,而不是悄无声息地断联 - 每个 indicator 都保留其来源 lineage,以便分析师判断可靠性,而不仅仅是信任评分 ## 状态 - 正在积极维护——下一步是实现自动化的源质量评分。 *这是 [devsecforge](https://github.com/devsecforge/devsecforge) 开源安全项目的一部分——已映射框架、注重实践且正在积极扩充。*
标签:Python, 威胁情报, 安全运营, 开发者工具, 扫描框架, 无后门, 逆向工具