febriyansyahresearch-lab/soc-automation
GitHub: febriyansyahresearch-lab/soc-automation
面向银行业的 SOC 自动化工具包,提供标准化事件响应剧本、SOAR 工作流编排、Sigma 检测规则和自动化报告生成,帮助安全团队降低 MTTR 并满足 SLA 目标。
Stars: 0 | Forks: 0
# SOC-Automation — 事件响应与 SOAR 工具包
[](https://github.com/febriyansyahresearch-lab/soc-automation/actions)
[](https://www.python.org/)
[](LICENSE)
[](tests/)
**Febriyansyah** — IT 网络安全与基础设施负责人(15年以上经验,银行业)| MTI 候选人
## 问题陈述
银行业的 Security Operations Center (SOC) 面临着海量的告警、复杂的事件响应工作流以及满足 SLA 目标的压力。手动流程会导致响应不一致和遏制延迟。该工具包可自动化 IR playbook、SOAR 工作流、检测规则和报告生成。
## 方法论
### 架构
1. **IR Playbook** — 针对 6 种事件类型(malware、phishing、ransomware、data breach、DDoS、insider threat)的结构化、多阶段事件响应程序,与 NIST SP 800-61 保持一致。
2. **SOAR 工作流** — 具备条件分支的自动化编排、TheHive 案例管理、Cortex 分析器集成以及 Shuffle 工作流模板。
3. **检测规则** — Sigma 格式的检测规则、带有基于时间窗口的告警关联引擎,以及带有威胁情报丰富的 IOC 管理。
4. **事件报告** — 自动生成包含 SOC 指标和基准测试的高管、技术和经验教训格式的报告。
### 涵盖的事件类型
| 事件 | Playbook 步骤 | SOAR 工作流 | 检测规则 |
|---|---|---|---|
| Malware | 20+ | Malware 分析 | 可疑的 PowerShell、C2 |
| Phishing | 15+ | Phishing 分拣 | 邮件分析 |
| Ransomware | 20+ | 指标丰富 | Ransomware 指标 |
| Data Breach | 20+ | — | 凭据转储 |
| DDoS | 15+ | — | 端口扫描、C2 |
| Insider Threat | 15+ | — | 权限提升 |
## 核心概念
| 概念 | 描述 |
|---|---|
| NIST SP 800-61 | 计算机安全事件处理指南阶段 |
| Sigma 规则 | 用于日志事件的通用签名格式 |
| 告警关联 | 基于时间的多事件关联 |
| MTTR | 平均响应时间(目标:45 分钟) |
| SOAR | 安全编排、自动化与响应 |
## 参考
- NIST SP 800-61 Rev 2 — 计算机安全事件处理指南
- MITRE ATT&CK — https://attack.mitre.org/
- Sigma HQ — https://github.com/SigmaHQ/sigma
- TheHive Project — https://thehive-project.org/
- Shuffle SOAR — https://shuffler.io/
- FIRST CVSS — https://www.first.org/cvss/
标签:CIDR查询, SOAR, SOC自动化, TheHive, 安全编排与自动化响应, 安全运营, 扫描框架, 检测规则, 网络资产发现, 逆向工具