rx4747/cti-investigation-vault
GitHub: rx4747/cti-investigation-vault
一个整洁的 Obsidian Vault 模板,为结构化网络威胁情报调查和 STIX 2.1 数据建模提供预置的目录结构与笔记模板。
Stars: 0 | Forks: 0
# CTI 调查 Vault
**一个整洁的 Obsidian 初始 vault,专为结构化的网络威胁情报(CTI)工作而设计。**
[](https://obsidian.md)
[](https://github.com/rx4747/cti-investigation-vault/generate)
[](LICENSE)
[使用此模板](https://github.com/rx4747/cti-investigation-vault/generate) · [下载 ZIP](https://github.com/rx4747/cti-investigation-vault/archive/refs/heads/main.zip) · [获取插件](https://github.com/rx4747/cti-stix-workbench/releases/latest) · [赞助](https://github.com/sponsors/rx4747)
本仓库即是该 vault:包含 Markdown 笔记、Canvas 文件、分析师工作流程,
以及一整套 STIX 2.1 笔记模板。它没有构建步骤,内部也没有
隐藏任何插件代码。
它刻意保持整洁。该仓库不包含 `.obsidian` 目录、
已安装的插件、个人设置、生成的 Bundle、凭据或真实的
运营情报。当您首次打开自己的副本时,Obsidian 会创建其本地设置,
此后 Git 将忽略这些设置。
## 两分钟快速上手
1. 选择 [**使用此模板**](https://github.com/rx4747/cti-investigation-vault/generate)
或 [下载 ZIP](https://github.com/rx4747/cti-investigation-vault/archive/refs/heads/main.zip)。
2. 在 Obsidian 中将复制后的文件夹作为 vault 打开。
3. 打开 `00 Home/CTI Workbench.md`。
4. 启用 Obsidian 的核心 **Templates** 插件,并将其模板文件夹设置为
`Templates`。
5. 打开 `02 Investigations/Example Investigation.md` 以探索这个虚构的
示例、其关联的 STIX 对象以及初始 Canvas。
该 vault 本身即可作为普通的 Markdown 使用。当您需要
具备 schema 感知的对象创建和属性编辑、图表验证、稳定的
标识符,以及从笔记图表、Canvas、文件夹或整个
vault 导出 STIX Bundle 时,请安装
[CTI STIX Workbench](https://github.com/rx4747/cti-stix-workbench)。
## 包含内容
| 区域 | 用途 |
| --- | --- |
| `00 Home/` | 一个简单的起点和 vault 导航图。 |
| `01 Intelligence Requirements/` | 问题、优先级和收集方向。 |
| `02 Investigations/` | 正在处理的案例、假设、时间线、缺口和下一步行动。 |
| `03 STIX Objects/` | 可复用的领域对象、关系、observable 和扩展。 |
| `04 Reports/` | 待审查和已完成的情报产品。 |
| `05 Sources/` | 证据、出处、订阅源、报告和收集笔记。 |
| `Canvases/` | 使用 Obsidian Canvas 的可视化调查板。 |
| `Templates/CTI Workflows/` | 八个实用的分析师工作流程模板。 |
| `Templates/STIX 2.1/` | 涵盖全部 42 种独立 STIX 对象类型和 12 种预定义 SCO 扩展的模板。 |
| `Exports/` | 本地 Bundle 输出;生成的 JSON 会被忽略。 |
## 模板完整性
`Templates/STIX 2.1/` 下的 54 个文件是根据插件仓库中带有版本控制的 STIX
目录生成的。[`.cti-template-manifest.json`](.cti-template-manifest.json)
记录了每个生成模板的预期 SHA-256 摘要。
模板更新会以可审查的 pull request 形式提供,这些请求只能更改
STIX 模板树和此清单。同步过程永远不会包含
`.obsidian` 目录、本地设置、调查笔记或导出内容。
## 合理的工作流程
1. 在收集数据之前,先写下情报问题。
2. 打开一个调查笔记,记录范围、假设、置信度和情报缺口。
3. 将可复用的攻击者、恶意软件、指标和 observable 作为单独的笔记保存。
4. 正常链接证据和实体,以便 vault 依然易于浏览。
5. 明确指定可导出的 STIX 关系:
- stix:uses [[目标笔记]]
6. 审查连接的图表,使用插件对其进行验证,并仅在
证据和评估准备就绪时才进行导出。
普通的 `[[wiki links]]` 是上下文相关的。只有当链接使用显式的
`stix:标签:Homebrew安装, Obsidian, STIX, 威胁情报, 开发者工具, 模板, 知识管理, 笔记库, 防御加固