abdualrhmann123124-hub/eas-sentinel-xdr
GitHub: abdualrhmann123124-hub/eas-sentinel-xdr
面向 Microsoft Exchange ActiveSync 的企业级 XDR 平台,提供 gateway 监控、16 阶段附件静态分析、威胁情报映射和设备合规管理的一体化安全运营能力。
Stars: 0 | Forks: 0
# EAS Sentinel XDR
**企业级 Exchange ActiveSync 安全平台**
一款企业级网络安全平台,将 Microsoft Exchange ActiveSync gateway
监控、真实附件分析、威胁情报、设备管理、事件
响应和高管报告统一在一个高级运维控制台中。
## 核心功能
| 模块 | 功能 |
|--------|-----------|
| **Command Dashboard** | 实时安全评分、整体状态、风险分布、内嵌邮件流可视化、gateway 遥测和实时活动流。 |
| **SOC Command Center** | 实时威胁信息流、流式事件日志、gateway 健康状况与响应队列。 |
| **Gateway Monitor** | 跨区域 ActiveSync 节点的健康状况、吞吐量和同步队列。 |
| **Exchange ActiveSync** | 同步会话记录和可强制执行的设备安全策略。 |
| **Devices** | 受管设备群,提供实时合规状态和基于单台设备的安全评分。 |
| **Attachment Analyzer** | 真正的 16 阶段静态分析 pipeline,配备确定性风险引擎。 |
| **Threat Intelligence** | 映射到 MITRE ATT&CK 的攻击活动情报,包含 IOC 和建议操作。 |
| **Analytics** | 覆盖检测结果、文件类型、同步量和设备活动的趋势分析。 |
| **Reports** | 支持品牌定制的、可打印的高管报告和技术安全报告。 |
| **Audit Logs** | 不可变、可过滤的每一个重要操作记录轨迹。 |
| **Settings** | 外观、动态效果、通知、扫描灵敏度和辅助功能。 |
### 分析引擎是真实的
Attachment Analyzer 会执行真正的静态检查——没有任何伪造:
1. 元数据 → 2. MIME 类型 → 3. 扩展名验证 → 4. Magic bytes →
2. SHA-256 → 6. SHA-1 → 7. MD5 → 8. Shannon 熵 → 9. 嵌入对象 →
3. Office 宏 → 11. 可疑 JavaScript → 12. PowerShell →
4. 可执行区段 → 14. 结构 → 15. 风险引擎 → 16. 执行报告
哈希计算、熵分析、Magic bytes 识别、OOXML/OLE 宏检测、PE 头解析
和脚本启发式分析都会针对上传的字节运行。**风险引擎**是一个
透明的加权模型——同一个文件始终产生相同的评分。文件会在
隔离的隔离区中进行分析,且**绝不执行**。
## 架构
```
Browser (Next.js) ──REST──▶ FastAPI ──▶ PostgreSQL
│ ──WS────▶ (routers → services → repositories)
│ ├─ Simulation engine (asyncio)
└── NGINX (prod) ├─ Analysis pipeline (16 stages)
├─ Event bus → WebSocket manager
└─ Cache (Redis / in-memory)
```
**Frontend** — Next.js (App Router)、React、TypeScript、Tailwind、Framer Motion、Recharts、
TanStack Table、Zustand、React Hook Form + Zod。
**Backend** — FastAPI、SQLAlchemy 2 (异步)、带刷新轮换的 JWT 认证、RBAC、速率
限制、asyncio 模拟引擎和基于主题的 WebSocket。
**Data** — 生产环境使用 PostgreSQL,本地开发使用 SQLite(模型相同);生产环境使用 Redis
缓存,本地使用内存回退。
## 快速开始(本地开发)
两个进程,无需 Docker。后端会自动创建并填充 SQLite 数据库。
**Backend**
```
cd backend
python -m venv .venv
.venv/Scripts/python -m pip install -r requirements.txt # Windows
# source .venv/bin/activate && pip install -r requirements.txt # macOS/Linux
python -m uvicorn app.main:app --reload --port 8000
```
**Frontend**
```
cd frontend
npm install --legacy-peer-deps
npm run dev
```
打开打印出的 URL (http://localhost:3000)。平台启动后,会显示登录
界面。
### 演示账户
| 角色 | 邮箱 | 密码 |
|------|-------|----------|
| 管理员 | demo@eas-sentinel.com | `SentinelDemo2026` | 评估——可以扫描文件,但不能更改任何内容 |
| admin@eas-sentinel.com | `SentinelAdmin#2026` |
| 分析师 | analyst@eas-sentinel.com | `SentinelAnalyst#2026` |
| 查看者 | viewer@eas-sentinel.com | `SentinelViewer#2026` |
登录卡片上的 **“使用演示工作区”** 按钮会自动填入管理员凭据。
## 生产环境
```
cp .env.example .env # then set SENTINEL_JWT_SECRET to a long random value
cd deploy
SENTINEL_JWT_SECRET="$(openssl rand -base64 48)" docker compose up --build
```
这将启动 PostgreSQL、Redis、FastAPI backend(Gunicorn + Uvicorn workers)、
Next.js frontend,以及带有 gzip、速率限制和 WebSocket 支持的 NGINX 反向代理。控制台
将在 `http://localhost` 上提供服务(可通过 `PUBLIC_PORT` 覆盖)。
## 测试
```
cd backend && .venv/Scripts/python -m pytest tests/test_analysis.py -q # engine unit tests
cd frontend && npx tsc --noEmit && npm run build # type-check + build
```
CI (GitHub Actions) 会在每次推送和拉取请求时运行后端测试、
前端类型检查和构建,并验证这两个 Docker 镜像。
## 项目结构
```
eas-sentinel-xdr/
├── frontend/ Next.js app — app routes, components (scene, ui, layout, charts,
│ data, analyzer, dashboard), lib, hooks, stores, types
├── backend/ FastAPI app — core, db, models, schemas, api/v1, services,
│ analysis (16 stages + risk engine), intel, tests
├── deploy/ Dockerfiles, docker-compose, NGINX config
└── .github/ CI workflow
```
*© EAS Sentinel XDR。由 Abdualrhman Auqla Alanazi 开发与设计。*
标签:AV绕过, FastAPI, 云安全监控, 企业安全, 威胁情报, 开发者工具, 搜索引擎查询, 搜索语句(dork), 测试用例, 网络资产管理, 自动化攻击, 设备管理, 请求拦截, 负责任AI, 邮件安全, 静态分析