FCortezSecurity/detection-engineering-cicd
GitHub: FCortezSecurity/detection-engineering-cicd
一个自动化检测验证流水线,通过模拟 MITRE ATT&CK 技术来验证 Wazuh 自定义检测规则的有效性并量化检测覆盖率。
Stars: 0 | Forks: 0
# 检测工程 CI/CD 平台
一个自动化的检测验证 pipeline,可模拟真实的 MITRE ATT&CK 技术,验证自定义的 Wazuh 检测规则,并生成专业的 SOC 覆盖率报告。
## 架构
## 功能
- 通过 Atomic Red Team 自动模拟 ATT&CK 技术
- 映射到 MITRE ATT&CK 的自定义 Wazuh 检测规则
- 带有通过/失败覆盖率评分的 CI/CD 验证 pipeline
- HTML ATT&CK 覆盖率仪表板
- 通过 Claude API 生成的 AI SOC 事件报告
- 跨 5 种 ATT&CK 技术实现 100% 的检测覆盖率
## 覆盖率
| 技术 | 名称 | 战术 | 规则 | 状态 |
|-----------|------|--------|------|--------|
| T1057 | Process Discovery | Discovery | 100002 | ✅ 通过 |
| T1059.001 | PowerShell Execution | Execution | 100004 | ✅ 通过 |
| T1082 | System Info Discovery | Discovery | 100006 | ✅ 通过 |
| T1053.005 | Scheduled Task | Persistence | 100003 | ✅ 通过 |
| T1027 | Base64 Defense Evasion | Defense Evasion | 100007 | ✅ 通过 |
## 技术栈
- **SIEM:** Wazuh 4.7.5 (Docker)
- **Telemetry:** Sysmon (SwiftOnSecurity config)
- **Simulation:** Atomic Red Team
- **Target:** Windows 11
- **Pipeline:** Python 3
- **AI:** Claude API (Anthropic)
## 用法
```
# 设置你的 API key
export ANTHROPIC_API_KEY=your-key-here
# 运行完整 pipeline
bash pipeline/run_pipeline.sh
# 运行单个 components
python3 pipeline/validate_detections.py
python3 pipeline/generate_dashboard.py
python3 pipeline/generate_report.py
```
## 项目结构
detection-engineering-cicd/
├── pipeline/
│ ├── validate_detections.py # CI/CD 验证引擎
│ ├── generate_dashboard.py # HTML 覆盖率仪表板
│ ├── generate_report.py # AI 事件报告
│ └── run_pipeline.sh # 主运行脚本
├── detection-rules/
│ └── local_rules.xml # 自定义 Wazuh 检测规则
├── reports/ # 生成的覆盖率报告
└── docs/ # 文档
## 结果



- **检测到 5/5 项技术**
- **100% ATT&CK 覆盖率**
- **通过单条命令实现端到端自动化**
标签:DNS 反向解析, Python, Wazuh, 后端开发, 安全工程, 安全运营, 应用安全, 扫描框架, 无后门, 无线安全, 请求拦截, 防御验证