FCortezSecurity/detection-engineering-cicd

GitHub: FCortezSecurity/detection-engineering-cicd

一个自动化检测验证流水线,通过模拟 MITRE ATT&CK 技术来验证 Wazuh 自定义检测规则的有效性并量化检测覆盖率。

Stars: 0 | Forks: 0

# 检测工程 CI/CD 平台 一个自动化的检测验证 pipeline,可模拟真实的 MITRE ATT&CK 技术,验证自定义的 Wazuh 检测规则,并生成专业的 SOC 覆盖率报告。 ## 架构 ## 功能 - 通过 Atomic Red Team 自动模拟 ATT&CK 技术 - 映射到 MITRE ATT&CK 的自定义 Wazuh 检测规则 - 带有通过/失败覆盖率评分的 CI/CD 验证 pipeline - HTML ATT&CK 覆盖率仪表板 - 通过 Claude API 生成的 AI SOC 事件报告 - 跨 5 种 ATT&CK 技术实现 100% 的检测覆盖率 ## 覆盖率 | 技术 | 名称 | 战术 | 规则 | 状态 | |-----------|------|--------|------|--------| | T1057 | Process Discovery | Discovery | 100002 | ✅ 通过 | | T1059.001 | PowerShell Execution | Execution | 100004 | ✅ 通过 | | T1082 | System Info Discovery | Discovery | 100006 | ✅ 通过 | | T1053.005 | Scheduled Task | Persistence | 100003 | ✅ 通过 | | T1027 | Base64 Defense Evasion | Defense Evasion | 100007 | ✅ 通过 | ## 技术栈 - **SIEM:** Wazuh 4.7.5 (Docker) - **Telemetry:** Sysmon (SwiftOnSecurity config) - **Simulation:** Atomic Red Team - **Target:** Windows 11 - **Pipeline:** Python 3 - **AI:** Claude API (Anthropic) ## 用法 ``` # 设置你的 API key export ANTHROPIC_API_KEY=your-key-here # 运行完整 pipeline bash pipeline/run_pipeline.sh # 运行单个 components python3 pipeline/validate_detections.py python3 pipeline/generate_dashboard.py python3 pipeline/generate_report.py ``` ## 项目结构 detection-engineering-cicd/ ├── pipeline/ │ ├── validate_detections.py # CI/CD 验证引擎 │ ├── generate_dashboard.py # HTML 覆盖率仪表板 │ ├── generate_report.py # AI 事件报告 │ └── run_pipeline.sh # 主运行脚本 ├── detection-rules/ │ └── local_rules.xml # 自定义 Wazuh 检测规则 ├── reports/ # 生成的覆盖率报告 └── docs/ # 文档 ## 结果 ![覆盖率](https://img.shields.io/badge/ATT%26CK%20Coverage-100%25-brightgreen) ![技术](https://img.shields.io/badge/Techniques-5%2F5-brightgreen) ![SIEM](https://img.shields.io/badge/SIEM-Wazuh-blue) - **检测到 5/5 项技术** - **100% ATT&CK 覆盖率** - **通过单条命令实现端到端自动化**
标签:DNS 反向解析, Python, Wazuh, 后端开发, 安全工程, 安全运营, 应用安全, 扫描框架, 无后门, 无线安全, 请求拦截, 防御验证