rx4747/cti-investigation-vault

GitHub: rx4747/cti-investigation-vault

一个整洁的 Obsidian Vault 模板,为结构化网络威胁情报调查和 STIX 2.1 数据建模提供预置的目录结构与笔记模板。

Stars: 0 | Forks: 0

# CTI 调查 Vault **一个整洁的 Obsidian 初始 vault,专为结构化的网络威胁情报(CTI)工作而设计。** [![Obsidian](https://img.shields.io/badge/Obsidian-vault-7c3aed)](https://obsidian.md) [![Template](https://img.shields.io/badge/GitHub-template-238636)](https://github.com/rx4747/cti-investigation-vault/generate) [![License](https://img.shields.io/badge/license-CC%20BY%204.0-blue)](LICENSE) [使用此模板](https://github.com/rx4747/cti-investigation-vault/generate) · [下载 ZIP](https://github.com/rx4747/cti-investigation-vault/archive/refs/heads/main.zip) · [获取插件](https://github.com/rx4747/cti-stix-workbench/releases/latest) · [赞助](https://github.com/sponsors/rx4747)
本仓库即是该 vault:包含 Markdown 笔记、Canvas 文件、分析师工作流程, 以及一整套 STIX 2.1 笔记模板。它没有构建步骤,内部也没有 隐藏任何插件代码。 它刻意保持整洁。该仓库不包含 `.obsidian` 目录、 已安装的插件、个人设置、生成的 Bundle、凭据或真实的 运营情报。当您首次打开自己的副本时,Obsidian 会创建其本地设置, 此后 Git 将忽略这些设置。 ## 两分钟快速上手 1. 选择 [**使用此模板**](https://github.com/rx4747/cti-investigation-vault/generate) 或 [下载 ZIP](https://github.com/rx4747/cti-investigation-vault/archive/refs/heads/main.zip)。 2. 在 Obsidian 中将复制后的文件夹作为 vault 打开。 3. 打开 `00 Home/CTI Workbench.md`。 4. 启用 Obsidian 的核心 **Templates** 插件,并将其模板文件夹设置为 `Templates`。 5. 打开 `02 Investigations/Example Investigation.md` 以探索这个虚构的 示例、其关联的 STIX 对象以及初始 Canvas。 该 vault 本身即可作为普通的 Markdown 使用。当您需要 具备 schema 感知的对象创建和属性编辑、图表验证、稳定的 标识符,以及从笔记图表、Canvas、文件夹或整个 vault 导出 STIX Bundle 时,请安装 [CTI STIX Workbench](https://github.com/rx4747/cti-stix-workbench)。 ## 包含内容 | 区域 | 用途 | | --- | --- | | `00 Home/` | 一个简单的起点和 vault 导航图。 | | `01 Intelligence Requirements/` | 问题、优先级和收集方向。 | | `02 Investigations/` | 正在处理的案例、假设、时间线、缺口和下一步行动。 | | `03 STIX Objects/` | 可复用的领域对象、关系、observable 和扩展。 | | `04 Reports/` | 待审查和已完成的情报产品。 | | `05 Sources/` | 证据、出处、订阅源、报告和收集笔记。 | | `Canvases/` | 使用 Obsidian Canvas 的可视化调查板。 | | `Templates/CTI Workflows/` | 八个实用的分析师工作流程模板。 | | `Templates/STIX 2.1/` | 涵盖全部 42 种独立 STIX 对象类型和 12 种预定义 SCO 扩展的模板。 | | `Exports/` | 本地 Bundle 输出;生成的 JSON 会被忽略。 | ## 模板完整性 `Templates/STIX 2.1/` 下的 54 个文件是根据插件仓库中带有版本控制的 STIX 目录生成的。[`.cti-template-manifest.json`](.cti-template-manifest.json) 记录了每个生成模板的预期 SHA-256 摘要。 模板更新会以可审查的 pull request 形式提供,这些请求只能更改 STIX 模板树和此清单。同步过程永远不会包含 `.obsidian` 目录、本地设置、调查笔记或导出内容。 ## 合理的工作流程 1. 在收集数据之前,先写下情报问题。 2. 打开一个调查笔记,记录范围、假设、置信度和情报缺口。 3. 将可复用的攻击者、恶意软件、指标和 observable 作为单独的笔记保存。 4. 正常链接证据和实体,以便 vault 依然易于浏览。 5. 明确指定可导出的 STIX 关系: - stix:uses [[目标笔记]] 6. 审查连接的图表,使用插件对其进行验证,并仅在 证据和评估准备就绪时才进行导出。 普通的 `[[wiki links]]` 是上下文相关的。只有当链接使用显式的 `stix:` 格式时,它才会成为 STIX Relationship。 Canvas 边遵循相同的规则:它们必须连接文件节点,具有方向性,并且 带有显式的 STIX 关系标签。 ## 默认安全 内置的 Frost Lantern 调查完全是虚构的。它使用 保留的 `.invalid` 域名和 TEST-NET 地址,因此不会与 真实的基础设施混淆。 请将真实的调查 vault 保密。切勿将凭据、客户 信息、受限报告、恶意软件样本、漏洞利用 payload 或 个人数据提交到公开的此模板副本中。 ## 支持本项目 如果此 vault 节省了您的设置时间,您可以通过 [GitHub Sponsors](https://github.com/sponsors/rx4747) 支持其持续维护。欢迎通过 issue 和 pull request 提出建议并对模板进行针对性的改进。 ## 许可证 Vault 笔记、模板和 Canvas 均基于 [Creative Commons Attribution 4.0 International license](LICENSE) 授权。该插件 是一个独立的 Apache-2.0 项目。
标签:Homebrew安装, Obsidian, STIX, 威胁情报, 开发者工具, 模板, 知识管理, 笔记库, 防御加固