solomonhenry-afk/Enterprise-Detection-Engineering-Python-Automation
GitHub: solomonhenry-afk/Enterprise-Detection-Engineering-Python-Automation
一套用 Python 自动化企业检测工程全生命周期的脚本工具集,涵盖从 Sigma 规则生成到 ATT&CK 覆盖率分析和高管报告的完整流程。
Stars: 0 | Forks: 0
# 企业检测工程 Python 自动化
# 概述
现代检测工程师的工作远不止编写 SIEM 查询。
他们构建完整的检测 pipeline,通过自动化、验证、分析和持续改进,将安全遥测数据转化为可衡量的防御能力。
本仓库展示了如何使用 Python,通过与现代 SOC、检测工程、紫队和安全运营团队相一致的、受生产环境启发的工作流,实现企业检测工程生命周期的自动化。
本项目作为 **Enterprise Security Evolution** 作品集的 Python 自动化组件而开发,展示了现代网络安全工程职位所需的实用企业自动化技能。
# 项目目标
本项目自动化了核心检测工程活动,包括:
- Detection-as-Code
- 检测元数据验证
- MITRE ATT&CK 覆盖率分析
- 安全证据收集
- 检测验证模拟
- 安全指标生成
- 高管报告自动化
本项目不再将检测工程视为孤立的 Sigma 规则或 SIEM 搜索,而是对从元数据创建到高管报告的完整工程工作流进行建模。
# 企业检测工程 Pipeline
```
Detection Metadata
│
▼
Metadata Validation
│
▼
Detection-as-Code
│
▼
MITRE ATT&CK Mapping
│
▼
Evidence Collection
│
▼
Detection Validation
│
▼
Detection Metrics
│
▼
Executive Reporting
```
# Python 自动化框架
该仓库包含六个企业自动化脚本。
## generate_sigma.py
### 目的
根据标准化的企业检测元数据自动生成 Sigma 检测规则。
### 业务价值
- Detection-as-Code
- 标准化规则生成
- 更快的工程工作流
- 一致的检测内容
- 提升可维护性
## validate_detection_metadata.py
### 目的
在部署前,针对企业检测元数据执行自动化的质量保证。
### 业务价值
- 元数据治理
- 检测质量保证
- 验证自动化
- 工程一致性
- 减少操作错误
## map_attack_coverage.py
### 目的
将企业检测映射到 MITRE ATT&CK 框架并生成覆盖率报告。
### 业务价值
- ATT&CK 覆盖率衡量
- 威胁知情防御
- 缺口识别
- 高管可见性
- 检测成熟度评估
## collect_detection_evidence.py
### 目的
收集并归一化已验证的检测证据,用于工程、治理和报告。
### 业务价值
- 审计就绪
- 证据归一化
- 安全治理
- 检测可追溯性
- 工程文档记录
## run_validation_simulation.py
### 目的
模拟企业检测验证工作流,以在生产环境部署前验证检测的有效性。
### 业务价值
- 紫队验证
- 检测验证
- 验证自动化
- 检测调优
- 运营信心
## generate_detection_metrics.py
### 目的
将验证结果转化为工程 KPI 和高管级别的安全指标。
### 业务价值
- 安全分析
- 高管仪表板
- 检测成熟度
- 持续改进
- 董事会级别的报告
# 工程工作流
每个自动化脚本都直接馈送到企业检测生命周期的下一阶段。
```
Detection Metadata
│
▼
validate_detection_metadata.py
│
▼
generate_sigma.py
│
▼
map_attack_coverage.py
│
▼
collect_detection_evidence.py
│
▼
run_validation_simulation.py
│
▼
generate_detection_metrics.py
```
其结果是一个完整的检测工程自动化 pipeline,反映了企业安全团队如何持续地构建、验证、衡量和改进防御能力。
# 展示的企业 Python 技能
- Python 自动化
- CSV 处理
- 数据验证
- 文件系统自动化
- 安全元数据工程
- Detection-as-Code
- MITRE ATT&CK 自动化
- 安全分析
- Markdown 报告生成
- 自动化 Pipeline
- 结构化数据处理
- 企业安全自动化
- 检测工程工作流
- 紫队自动化
- 高管报告
# 技术
- Python 3
- Sigma
- MITRE ATT&CK
- Splunk
- 检测工程
- 紫队
- Active Directory
- Windows 安全
- 安全自动化
- 安全分析
- CSV
- Markdown
- Git
- GitHub
# 目标职位
本仓库与以下职位中常见的企业职责相一致:
- 检测工程师
- 高级检测工程师
- 安全工程师
- 网络安全工程师
- 检测内容工程师
- 紫队工程师
- 安全自动化工程师
- 威胁检测工程师
- SOC 工程师
- 安全运营工程师
- 威胁猎人
- 蓝队工程师
# 仓库结构
```
scripts/
│
├── generate_sigma.py
├── validate_detection_metadata.py
├── map_attack_coverage.py
├── collect_detection_evidence.py
├── run_validation_simulation.py
└── generate_detection_metrics.py
data/
reports/
detections/
templates/
docs/
```
# 为什么这个项目很重要
企业检测工程不再局限于编写 SIEM 查询。
现代安全团队需要能够自动化检测 pipeline、验证工程质量、衡量 ATT&CK 覆盖率、生成运营指标,并通过软件工程实践持续改进防御能力的工程师。
本项目在一个结构化、受生产环境启发的工作流中使用 Python 展示了这些技能。
# 关键词
检测工程 • Python 自动化 • 安全自动化 • Detection-as-Code • MITRE ATT&CK • 紫队 • Sigma • Splunk • 威胁检测 • 安全分析 • 企业安全 • SOC • 蓝队 • 网络安全工程 • 安全工程 • 自动化 Pipeline • 高管报告
# 技术栈














# 仓库访问者

# 作者
## BASSEY SOLOMON HENRY
**网络安全工程师 | SOC 分析师 | 检测工程师 | 紫队 | Python 自动化 | 检测工程 | SIEM | 企业安全**
热衷于构建企业级安全工程项目,结合 Python 自动化、检测工程、紫队验证、Active Directory 安全和现代防御操作,以模拟真实的企业安全工作流。
# 与我联系
## LinkedIn
https://www.linkedin.com/in/bassey-solomon-henry/
## GitHub
https://github.com/solomonhenry-afk/Bassey-Solomon-Henry
## 电子邮箱
solomon_henry111@outlook.com
# 个人理念
### — Solomon Henry
# 企业安全演进
**企业检测工程 Python 自动化** 是 **Enterprise Security Evolution** 作品集中的旗舰工程项目之一。它展示了 Python 如何实现企业检测工程工作流的自动化,涵盖从元数据验证和 Detection-as-Code 到 ATT&CK 覆盖率分析、紫队验证、安全分析以及高管报告的各个环节。
本仓库反映了现代检测工程师和安全工程师日益需要具备的软件工程思维,在这种思维中,自动化、可重复性以及可衡量的安全结果与技术检测逻辑同等重要。
**如果您觉得这个项目有价值,请考虑给该仓库点 Star,并关注我的网络安全工程之旅。**