abdualrhmann123124-hub/eas-sentinel-xdr

GitHub: abdualrhmann123124-hub/eas-sentinel-xdr

面向 Microsoft Exchange ActiveSync 的企业级 XDR 平台,提供 gateway 监控、16 阶段附件静态分析、威胁情报映射和设备合规管理的一体化安全运营能力。

Stars: 0 | Forks: 0

# EAS Sentinel XDR **企业级 Exchange ActiveSync 安全平台** 一款企业级网络安全平台,将 Microsoft Exchange ActiveSync gateway 监控、真实附件分析、威胁情报、设备管理、事件 响应和高管报告统一在一个高级运维控制台中。 ## 核心功能 | 模块 | 功能 | |--------|-----------| | **Command Dashboard** | 实时安全评分、整体状态、风险分布、内嵌邮件流可视化、gateway 遥测和实时活动流。 | | **SOC Command Center** | 实时威胁信息流、流式事件日志、gateway 健康状况与响应队列。 | | **Gateway Monitor** | 跨区域 ActiveSync 节点的健康状况、吞吐量和同步队列。 | | **Exchange ActiveSync** | 同步会话记录和可强制执行的设备安全策略。 | | **Devices** | 受管设备群,提供实时合规状态和基于单台设备的安全评分。 | | **Attachment Analyzer** | 真正的 16 阶段静态分析 pipeline,配备确定性风险引擎。 | | **Threat Intelligence** | 映射到 MITRE ATT&CK 的攻击活动情报,包含 IOC 和建议操作。 | | **Analytics** | 覆盖检测结果、文件类型、同步量和设备活动的趋势分析。 | | **Reports** | 支持品牌定制的、可打印的高管报告和技术安全报告。 | | **Audit Logs** | 不可变、可过滤的每一个重要操作记录轨迹。 | | **Settings** | 外观、动态效果、通知、扫描灵敏度和辅助功能。 | ### 分析引擎是真实的 Attachment Analyzer 会执行真正的静态检查——没有任何伪造: 1. 元数据 → 2. MIME 类型 → 3. 扩展名验证 → 4. Magic bytes → 2. SHA-256 → 6. SHA-1 → 7. MD5 → 8. Shannon 熵 → 9. 嵌入对象 → 3. Office 宏 → 11. 可疑 JavaScript → 12. PowerShell → 4. 可执行区段 → 14. 结构 → 15. 风险引擎 → 16. 执行报告 哈希计算、熵分析、Magic bytes 识别、OOXML/OLE 宏检测、PE 头解析 和脚本启发式分析都会针对上传的字节运行。**风险引擎**是一个 透明的加权模型——同一个文件始终产生相同的评分。文件会在 隔离的隔离区中进行分析,且**绝不执行**。 ## 架构 ``` Browser (Next.js) ──REST──▶ FastAPI ──▶ PostgreSQL │ ──WS────▶ (routers → services → repositories) │ ├─ Simulation engine (asyncio) └── NGINX (prod) ├─ Analysis pipeline (16 stages) ├─ Event bus → WebSocket manager └─ Cache (Redis / in-memory) ``` **Frontend** — Next.js (App Router)、React、TypeScript、Tailwind、Framer Motion、Recharts、 TanStack Table、Zustand、React Hook Form + Zod。 **Backend** — FastAPI、SQLAlchemy 2 (异步)、带刷新轮换的 JWT 认证、RBAC、速率 限制、asyncio 模拟引擎和基于主题的 WebSocket。 **Data** — 生产环境使用 PostgreSQL,本地开发使用 SQLite(模型相同);生产环境使用 Redis 缓存,本地使用内存回退。 ## 快速开始(本地开发) 两个进程,无需 Docker。后端会自动创建并填充 SQLite 数据库。 **Backend** ``` cd backend python -m venv .venv .venv/Scripts/python -m pip install -r requirements.txt # Windows # source .venv/bin/activate && pip install -r requirements.txt # macOS/Linux python -m uvicorn app.main:app --reload --port 8000 ``` **Frontend** ``` cd frontend npm install --legacy-peer-deps npm run dev ``` 打开打印出的 URL (http://localhost:3000)。平台启动后,会显示登录 界面。 ### 演示账户 | 角色 | 邮箱 | 密码 | |------|-------|----------| | 管理员 | demo@eas-sentinel.com | `SentinelDemo2026` | 评估——可以扫描文件,但不能更改任何内容 | | admin@eas-sentinel.com | `SentinelAdmin#2026` | | 分析师 | analyst@eas-sentinel.com | `SentinelAnalyst#2026` | | 查看者 | viewer@eas-sentinel.com | `SentinelViewer#2026` | 登录卡片上的 **“使用演示工作区”** 按钮会自动填入管理员凭据。 ## 生产环境 ``` cp .env.example .env # then set SENTINEL_JWT_SECRET to a long random value cd deploy SENTINEL_JWT_SECRET="$(openssl rand -base64 48)" docker compose up --build ``` 这将启动 PostgreSQL、Redis、FastAPI backend(Gunicorn + Uvicorn workers)、 Next.js frontend,以及带有 gzip、速率限制和 WebSocket 支持的 NGINX 反向代理。控制台 将在 `http://localhost` 上提供服务(可通过 `PUBLIC_PORT` 覆盖)。 ## 测试 ``` cd backend && .venv/Scripts/python -m pytest tests/test_analysis.py -q # engine unit tests cd frontend && npx tsc --noEmit && npm run build # type-check + build ``` CI (GitHub Actions) 会在每次推送和拉取请求时运行后端测试、 前端类型检查和构建,并验证这两个 Docker 镜像。 ## 项目结构 ``` eas-sentinel-xdr/ ├── frontend/ Next.js app — app routes, components (scene, ui, layout, charts, │ data, analyzer, dashboard), lib, hooks, stores, types ├── backend/ FastAPI app — core, db, models, schemas, api/v1, services, │ analysis (16 stages + risk engine), intel, tests ├── deploy/ Dockerfiles, docker-compose, NGINX config └── .github/ CI workflow ``` *© EAS Sentinel XDR。由 Abdualrhman Auqla Alanazi 开发与设计。*
标签:AV绕过, FastAPI, 云安全监控, 企业安全, 威胁情报, 开发者工具, 搜索引擎查询, 搜索语句(dork), 测试用例, 网络资产管理, 自动化攻击, 设备管理, 请求拦截, 负责任AI, 邮件安全, 静态分析