basakarchan/OpenSOAR-Lite
GitHub: basakarchan/OpenSOAR-Lite
轻量级 Python SOAR 平台,通过 playbook 自动化完成安全告警的情报补充、风险评分、调查 case 创建与通知报告。
Stars: 0 | Forks: 0
# OpenSOAR-Lite
一个使用 Python 构建的轻量级安全编排、自动化与响应(SOAR)平台。OpenSOAR-Lite 演示了如何使用 playbook 驱动的自动化技术,对安全告警进行自动补充、分析、优先级排序、调查和响应。
## 功能
- Playbook 驱动的自动化
- 动态 plugin 加载器
- VirusTotal 集成
- AbuseIPDB 集成
- GeoIP 信息补充
- 风险评分引擎
- 决策引擎
- 自动创建 case
- 邮件通知
- 报告生成
- 基于 JSON 的告警接入
## 项目架构
```
Incoming Alert (JSON)
|
v
Alert Loader
|
v
Playbook Runner
|
+----------------------------+
| |
v v
VirusTotal AbuseIPDB
| |
+-------------+--------------+
|
v
GeoIP Enrichment
|
v
Risk Engine
|
v
Decision Engine
|
+-----------+-----------+
| |
v v
Case Creation Email Notification
|
v
Report Generation
```
## 文件夹结构
```
OpenSOAR-Lite/
│
├── actions/
├── alerts/
├── cases/
├── engine/
├── integrations/
├── logs/
├── models/
├── playbooks/
├── reports/
├── tests/
│
├── config.py
├── main.py
├── requirements.txt
└── README.md
```
## 使用的技术
- Python 3
- VirusTotal API
- AbuseIPDB API
- GeoIP API
- SMTP 邮件
- JSON
- Plugin 架构
## 工作流程
1. 从 JSON 读取告警
2. 执行 playbook
3. 补充 IOC 信息
4. 计算风险评分
5. 确定严重程度
6. 创建调查 case
7. 发送通知邮件
8. 生成事件报告
## 安装
克隆仓库
```
git clone https://github.com/YOUR_USERNAME/OpenSOAR-Lite.git
```
进入项目目录
```
cd OpenSOAR-Lite
```
创建虚拟环境
```
python -m venv venv
```
激活虚拟环境
Windows
```
venv\Scripts\activate
```
Linux
```
source venv/bin/activate
```
安装依赖
```
pip install -r requirements.txt
```
## 配置
创建一个 `.env` 文件。
示例:
```
VT_API_KEY=YOUR_VT_API_KEY
ABUSEIPDB_API_KEY=YOUR_ABUSEIPDB_API_KEY
EMAIL_ADDRESS=YOUR_EMAIL
EMAIL_PASSWORD=YOUR_APP_PASSWORD
EMAIL_TO=YOUR_EMAIL
SMTP_SERVER=smtp.gmail.com
SMTP_PORT=587
```
## Playbook 示例
```
{
"name": "Malware Investigation",
"steps": [
"enrich",
"decision",
{
"action": "case",
"condition": "severity != 'Low'"
},
{
"action": "notify",
"condition": "severity in ['High', 'Critical']"
},
"report"
]
}
```
## 示例输出
```
Running Playbook: Malware Investigation
VirusTotal Score : 7
AbuseIPDB Score : 100
Risk Score : 85
Severity : Critical
Case Created
Email Notification Sent
Report Generated
```
## 未来改进
- Google SecOps 集成
- Splunk 集成
- REST API
- Web 仪表板
- Docker 部署
- SQLite/PostgreSQL 支持
- Slack 和 Microsoft Teams 通知
- 单元测试
## 许可证
MIT 许可证
标签:Python, SOAR平台, 剧本自动化, 威胁情报, 安全运营, 开发者工具, 扫描框架, 无后门