excellenceemmanueljnr/threat-intelligence-enrichment
GitHub: excellenceemmanueljnr/threat-intelligence-enrichment
一个基于 Python 的威胁情报自动化富化工具,从多个情报源收集、规范化失陷标据数据并计算风险评分,辅助安全分析师进行调查决策。
Stars: 0 | Forks: 0
# 威胁情报富化平台
威胁情报富化平台是一个基于 Python 的网络安全自动化
工具,它从多个来源收集、规范化并分析威胁情报,
帮助安全分析师调查失陷标据,
计算风险,并生成可操作的情报报告。
当前版本:**0.1.0**。
## 核心概念
**威胁情报**是关于现有或新兴网络威胁的证据和上下文。
它将原始观察结果——例如可疑的 IP 地址、域名、URL、
文件哈希和电子邮件地址——转化为分析师可用的信息,
以判断活动是良性的、可疑的还是恶意的。
**IOC 富化**接受其中一个标据,并查询相关的情报
来源以获取上下文,例如信誉、过往报告、恶意软件关系、
攻击活动、地理位置和新近度。后续阶段将规范化冲突的源
响应,计算透明的风险评分,保留有用的调查
记录,并生成报告。
在 SOC 工作流中,分析师接收来自 SIEM 或 EDR 的告警,提取 IOC,
对其进行验证、富化、评估置信度和风险、搜索历史
遥测数据,并选择响应措施,如监控、端点调查或
阻断。富化为该决策提供支持;它不取代分析师的判断。
## MVP 范围
计划中的 MVP 通过 CLI 接受 IP 地址、域名、URL、MD5/SHA-1/SHA-256 哈希和
电子邮件地址。它验证输入,查询模块化情报
连接器,规范化结果,计算 0–100 的风险评分,将非敏感
调查记录存储在 SQLite 中,支持搜索,并导出 JSON、CSV 和 HTML。
API 凭证仅保留在环境中。
已完成的 MVP 包括:
- Python 3.12 打包和 `src` 布局
- 用于单次和批量富化、搜索和报告的 Typer/Rich CLI
- 对 IP、域名、HTTP(S) URL、MD5/SHA-1/SHA-256 哈希和电子邮件地址的验证
- VirusTotal、AbuseIPDB、AlienVault OTX、URLhaus 和 DNS 连接器
- 规范化的来源证据和透明的 0–100 风险评分
- SQLite 调查存储以及针对风险、标签、类型和值的过滤器
- JSON、CSV 和转义的自包含 HTML 报告
- 基于环境的、保证凭证安全的配置
- 离线单元和集成测试以及安全 CI
## 快速开始
```
python3.12 -m venv .venv
source .venv/bin/activate
python -m pip install --upgrade pip
python -m pip install -e ".[dev]"
cp .env.example .env
ti-enrich version
pytest
```
你也可以作为模块运行 CLI:
```
python -m ti_enrich version
```
## 分析师命令
```
ti-enrich analyze --ioc 8.8.8.8
ti-enrich analyze --ioc example.com --report html
ti-enrich batch indicators.txt
ti-enrich search --risk high
ti-enrich search --tag malware --type ip
ti-enrich report --format json
```
在 `analyze` 或 `batch` 命令中使用 `--offline` 可以验证并运行 pipeline,
而无需联系情报提供商。对于必须不被保留的调查,请使用 `--no-store`。
## 计划结构
```
src/ti_enrich/
├── cli.py
├── config.py
├── connectors/
├── enrichment/
├── models/
├── reporting/
└── storage/
```
该项目展示了威胁情报、SOC 运营、事件响应、
威胁狩猎、安全的 API 集成、风险评估、测试和安全
自动化。在作品集中,它将原始安全告警与可重复的、
有理有据的分析师决策联系起来,并且以后可以为 SIEM、SOAR 平台或 AI 辅助的
调查工作流提供数据。
## 安全基线
- 仅将凭证放入 `.env` 中;Git 会忽略该文件。
- 配置将凭证建模为 secret 值。
- 切勿提交客户敏感的标据或调查数据。
- 将第三方情报视为证据,而非自动的阻断决策。
请参阅[架构概述](docs/architecture.md)了解预期的数据流。
## 文档
- [架构](docs/architecture.md)
- [威胁模型](docs/threat-model.md)
- [连接器/API 设计](docs/api-design.md)
- [调查工作流](docs/investigation-workflow.md)
- [风险与安全方法论](docs/security-methodology.md)
- [调查示例](docs/sample-investigation.md)
- [作品集演示指南](docs/demo-guide.md)
# threat-intelligence-enrichment
标签:Python, 威胁情报, 安全规则引擎, 开发者工具, 情报分析, 无后门, 网络安全, 网络诊断, 隐私保护