excellenceemmanueljnr/threat-intelligence-enrichment

GitHub: excellenceemmanueljnr/threat-intelligence-enrichment

一个基于 Python 的威胁情报自动化富化工具,从多个情报源收集、规范化失陷标据数据并计算风险评分,辅助安全分析师进行调查决策。

Stars: 0 | Forks: 0

# 威胁情报富化平台 威胁情报富化平台是一个基于 Python 的网络安全自动化 工具,它从多个来源收集、规范化并分析威胁情报, 帮助安全分析师调查失陷标据, 计算风险,并生成可操作的情报报告。 当前版本:**0.1.0**。 ## 核心概念 **威胁情报**是关于现有或新兴网络威胁的证据和上下文。 它将原始观察结果——例如可疑的 IP 地址、域名、URL、 文件哈希和电子邮件地址——转化为分析师可用的信息, 以判断活动是良性的、可疑的还是恶意的。 **IOC 富化**接受其中一个标据,并查询相关的情报 来源以获取上下文,例如信誉、过往报告、恶意软件关系、 攻击活动、地理位置和新近度。后续阶段将规范化冲突的源 响应,计算透明的风险评分,保留有用的调查 记录,并生成报告。 在 SOC 工作流中,分析师接收来自 SIEM 或 EDR 的告警,提取 IOC, 对其进行验证、富化、评估置信度和风险、搜索历史 遥测数据,并选择响应措施,如监控、端点调查或 阻断。富化为该决策提供支持;它不取代分析师的判断。 ## MVP 范围 计划中的 MVP 通过 CLI 接受 IP 地址、域名、URL、MD5/SHA-1/SHA-256 哈希和 电子邮件地址。它验证输入,查询模块化情报 连接器,规范化结果,计算 0–100 的风险评分,将非敏感 调查记录存储在 SQLite 中,支持搜索,并导出 JSON、CSV 和 HTML。 API 凭证仅保留在环境中。 已完成的 MVP 包括: - Python 3.12 打包和 `src` 布局 - 用于单次和批量富化、搜索和报告的 Typer/Rich CLI - 对 IP、域名、HTTP(S) URL、MD5/SHA-1/SHA-256 哈希和电子邮件地址的验证 - VirusTotal、AbuseIPDB、AlienVault OTX、URLhaus 和 DNS 连接器 - 规范化的来源证据和透明的 0–100 风险评分 - SQLite 调查存储以及针对风险、标签、类型和值的过滤器 - JSON、CSV 和转义的自包含 HTML 报告 - 基于环境的、保证凭证安全的配置 - 离线单元和集成测试以及安全 CI ## 快速开始 ``` python3.12 -m venv .venv source .venv/bin/activate python -m pip install --upgrade pip python -m pip install -e ".[dev]" cp .env.example .env ti-enrich version pytest ``` 你也可以作为模块运行 CLI: ``` python -m ti_enrich version ``` ## 分析师命令 ``` ti-enrich analyze --ioc 8.8.8.8 ti-enrich analyze --ioc example.com --report html ti-enrich batch indicators.txt ti-enrich search --risk high ti-enrich search --tag malware --type ip ti-enrich report --format json ``` 在 `analyze` 或 `batch` 命令中使用 `--offline` 可以验证并运行 pipeline, 而无需联系情报提供商。对于必须不被保留的调查,请使用 `--no-store`。 ## 计划结构 ``` src/ti_enrich/ ├── cli.py ├── config.py ├── connectors/ ├── enrichment/ ├── models/ ├── reporting/ └── storage/ ``` 该项目展示了威胁情报、SOC 运营、事件响应、 威胁狩猎、安全的 API 集成、风险评估、测试和安全 自动化。在作品集中,它将原始安全告警与可重复的、 有理有据的分析师决策联系起来,并且以后可以为 SIEM、SOAR 平台或 AI 辅助的 调查工作流提供数据。 ## 安全基线 - 仅将凭证放入 `.env` 中;Git 会忽略该文件。 - 配置将凭证建模为 secret 值。 - 切勿提交客户敏感的标据或调查数据。 - 将第三方情报视为证据,而非自动的阻断决策。 请参阅[架构概述](docs/architecture.md)了解预期的数据流。 ## 文档 - [架构](docs/architecture.md) - [威胁模型](docs/threat-model.md) - [连接器/API 设计](docs/api-design.md) - [调查工作流](docs/investigation-workflow.md) - [风险与安全方法论](docs/security-methodology.md) - [调查示例](docs/sample-investigation.md) - [作品集演示指南](docs/demo-guide.md) # threat-intelligence-enrichment
标签:Python, 威胁情报, 安全规则引擎, 开发者工具, 情报分析, 无后门, 网络安全, 网络诊断, 隐私保护