febriyansyahresearch-lab/soc-automation

GitHub: febriyansyahresearch-lab/soc-automation

面向银行业的 SOC 自动化工具包,提供标准化事件响应剧本、SOAR 工作流编排、Sigma 检测规则和自动化报告生成,帮助安全团队降低 MTTR 并满足 SLA 目标。

Stars: 0 | Forks: 0

# SOC-Automation — 事件响应与 SOAR 工具包 [![CI](https://static.pigsec.cn/wp-content/uploads/repos/cas/ce/ce733292a922c08274cf5a2096f8fa4cf01023bfa51a36ef6beecaaef371a9d9.svg)](https://github.com/febriyansyahresearch-lab/soc-automation/actions) [![Python](https://img.shields.io/badge/python-3.10%2B-blue)](https://www.python.org/) [![License](https://img.shields.io/badge/license-MIT-green)](LICENSE) [![Tests](https://img.shields.io/badge/tests-40%2B%20passed-brightgreen)](tests/) **Febriyansyah** — IT 网络安全与基础设施负责人(15年以上经验,银行业)| MTI 候选人 ## 问题陈述 银行业的 Security Operations Center (SOC) 面临着海量的告警、复杂的事件响应工作流以及满足 SLA 目标的压力。手动流程会导致响应不一致和遏制延迟。该工具包可自动化 IR playbook、SOAR 工作流、检测规则和报告生成。 ## 方法论 ### 架构 1. **IR Playbook** — 针对 6 种事件类型(malware、phishing、ransomware、data breach、DDoS、insider threat)的结构化、多阶段事件响应程序,与 NIST SP 800-61 保持一致。 2. **SOAR 工作流** — 具备条件分支的自动化编排、TheHive 案例管理、Cortex 分析器集成以及 Shuffle 工作流模板。 3. **检测规则** — Sigma 格式的检测规则、带有基于时间窗口的告警关联引擎,以及带有威胁情报丰富的 IOC 管理。 4. **事件报告** — 自动生成包含 SOC 指标和基准测试的高管、技术和经验教训格式的报告。 ### 涵盖的事件类型 | 事件 | Playbook 步骤 | SOAR 工作流 | 检测规则 | |---|---|---|---| | Malware | 20+ | Malware 分析 | 可疑的 PowerShell、C2 | | Phishing | 15+ | Phishing 分拣 | 邮件分析 | | Ransomware | 20+ | 指标丰富 | Ransomware 指标 | | Data Breach | 20+ | — | 凭据转储 | | DDoS | 15+ | — | 端口扫描、C2 | | Insider Threat | 15+ | — | 权限提升 | ## 核心概念 | 概念 | 描述 | |---|---| | NIST SP 800-61 | 计算机安全事件处理指南阶段 | | Sigma 规则 | 用于日志事件的通用签名格式 | | 告警关联 | 基于时间的多事件关联 | | MTTR | 平均响应时间(目标:45 分钟) | | SOAR | 安全编排、自动化与响应 | ## 参考 - NIST SP 800-61 Rev 2 — 计算机安全事件处理指南 - MITRE ATT&CK — https://attack.mitre.org/ - Sigma HQ — https://github.com/SigmaHQ/sigma - TheHive Project — https://thehive-project.org/ - Shuffle SOAR — https://shuffler.io/ - FIRST CVSS — https://www.first.org/cvss/
标签:CIDR查询, SOAR, SOC自动化, TheHive, 安全编排与自动化响应, 安全运营, 扫描框架, 检测规则, 网络资产发现, 逆向工具