basakarchan/OpenSOAR-Lite

GitHub: basakarchan/OpenSOAR-Lite

轻量级 Python SOAR 平台,通过 playbook 自动化完成安全告警的情报补充、风险评分、调查 case 创建与通知报告。

Stars: 0 | Forks: 0

# OpenSOAR-Lite 一个使用 Python 构建的轻量级安全编排、自动化与响应(SOAR)平台。OpenSOAR-Lite 演示了如何使用 playbook 驱动的自动化技术,对安全告警进行自动补充、分析、优先级排序、调查和响应。 ## 功能 - Playbook 驱动的自动化 - 动态 plugin 加载器 - VirusTotal 集成 - AbuseIPDB 集成 - GeoIP 信息补充 - 风险评分引擎 - 决策引擎 - 自动创建 case - 邮件通知 - 报告生成 - 基于 JSON 的告警接入 ## 项目架构 ``` Incoming Alert (JSON) | v Alert Loader | v Playbook Runner | +----------------------------+ | | v v VirusTotal AbuseIPDB | | +-------------+--------------+ | v GeoIP Enrichment | v Risk Engine | v Decision Engine | +-----------+-----------+ | | v v Case Creation Email Notification | v Report Generation ``` ## 文件夹结构 ``` OpenSOAR-Lite/ │ ├── actions/ ├── alerts/ ├── cases/ ├── engine/ ├── integrations/ ├── logs/ ├── models/ ├── playbooks/ ├── reports/ ├── tests/ │ ├── config.py ├── main.py ├── requirements.txt └── README.md ``` ## 使用的技术 - Python 3 - VirusTotal API - AbuseIPDB API - GeoIP API - SMTP 邮件 - JSON - Plugin 架构 ## 工作流程 1. 从 JSON 读取告警 2. 执行 playbook 3. 补充 IOC 信息 4. 计算风险评分 5. 确定严重程度 6. 创建调查 case 7. 发送通知邮件 8. 生成事件报告 ## 安装 克隆仓库 ``` git clone https://github.com/YOUR_USERNAME/OpenSOAR-Lite.git ``` 进入项目目录 ``` cd OpenSOAR-Lite ``` 创建虚拟环境 ``` python -m venv venv ``` 激活虚拟环境 Windows ``` venv\Scripts\activate ``` Linux ``` source venv/bin/activate ``` 安装依赖 ``` pip install -r requirements.txt ``` ## 配置 创建一个 `.env` 文件。 示例: ``` VT_API_KEY=YOUR_VT_API_KEY ABUSEIPDB_API_KEY=YOUR_ABUSEIPDB_API_KEY EMAIL_ADDRESS=YOUR_EMAIL EMAIL_PASSWORD=YOUR_APP_PASSWORD EMAIL_TO=YOUR_EMAIL SMTP_SERVER=smtp.gmail.com SMTP_PORT=587 ``` ## Playbook 示例 ``` { "name": "Malware Investigation", "steps": [ "enrich", "decision", { "action": "case", "condition": "severity != 'Low'" }, { "action": "notify", "condition": "severity in ['High', 'Critical']" }, "report" ] } ``` ## 示例输出 ``` Running Playbook: Malware Investigation VirusTotal Score : 7 AbuseIPDB Score : 100 Risk Score : 85 Severity : Critical Case Created Email Notification Sent Report Generated ``` ## 未来改进 - Google SecOps 集成 - Splunk 集成 - REST API - Web 仪表板 - Docker 部署 - SQLite/PostgreSQL 支持 - Slack 和 Microsoft Teams 通知 - 单元测试 ## 许可证 MIT 许可证
标签:Python, SOAR平台, 剧本自动化, 威胁情报, 安全运营, 开发者工具, 扫描框架, 无后门