Aditya-Sec/Falcon-Platform-Matrix
GitHub: Aditya-Sec/Falcon-Platform-Matrix
该项目透明映射 CrowdStrike Falcon 平台全部 15 个模块,其中 7 个附带基于 FalconPy SDK 的真实可运行代码,以 dry-run 模式帮助用户在没有付费租户的情况下学习和探索整个安全平台的能力。
Stars: 0 | Forks: 0





## 本项目的真实面貌 真实且透明地映射了 CrowdStrike Falcon 平台的全部 15 个主要模块——其中 7 个附带基于官方 **FalconPy SDK** 构建的、真实可用的代码(已验证的类名与方法名,由于没有可用的付费租户供实际测试,因此以 dry-run 方式运行),其余模块则提供了详尽的文档,以呈现完整的平台全貌。该项目的构建旨在展示端到端的 Falcon 熟练度,涵盖检测、响应、漏洞管理、身份、云安全、编排以及 AI 辅助调查——而不局限于 EDR。 这是该个人资料下的第三个矩阵模式项目,与 [SIEM-Tool-Matrix](https://github.com/Aditya-Sec/SIEM-Tool-Matrix) 和 [SOAR-Playbook-Matrix](https://github.com/Aditya-Sec/SOAR-Playbook-Matrix) 并列——遵循相同的严谨原则:在任何地方,都将真实代码与调研参考材料明确区分开来。
## 01 — 真实可用的模块(基于已验证的 FalconPy SDK 调用构建) | 模块 | 功能说明 | 底层真实 FalconPy 支撑 | |---|---|---| | **Hosts / Detections** | 设备查询、隔离操作、检测分诊 | `Hosts.GetDeviceDetails`、`Hosts.PerformActionV2` (action_name=contain)、`Detects.QueryDetects` | | **Real-Time Response (RTR)** | 大规模的手动键盘命令执行,正确划分为只读与特权两层——契合 Falcon 真实的访问控制模型 | `RealTimeResponse.BatchCmd`(只读)、`BatchActiveResponderCmd`(特权) | | **Spotlight** | 当存在漏洞利用可用性与关键资产信号时,使用优于原始 CVSS 的风险逻辑进行漏洞优先级排序 | `SpotlightVulnerabilities` 查询 + 自定义风险评分 | | **Identity Protection** | 模拟 4 个已记录的 ITDR 场景(凭据滥用、横向移动、高危登录),每个场景均返回非破坏性的建议操作 | `IdentityProtection` GraphQL 查询结构 | | **Cloud Security** | CSPM 风格的安全态势扫描,按严重程度返回发现结果 | `CSPMRegistration` / `CloudSecurity*` 类 | | **Fusion SOAR** | 2 个具备实际分支逻辑(基于严重程度的隔离、基于优先级的升级)的真实 playbook——复用了 SOAR-Playbook-Matrix 中的 CACAO 执行引擎 | Playbook JSON + 独立执行器 | | **Next-Gen SIEM / LogScale** | 双向桥接:将真实的 Falcon 检测结果转换为 Sigma 格式并可反向转换——复用了已验证的 Detection-as-Code `pysigma-backend-crowdstrike` LogScale 后端 | 跨项目复用,而非重新发明 | 上述所有方法名在使用前均已直接对照已安装的 `falconpy` 包进行了核实(如 `dir(Hosts)`、`dir(Detects)` 等)——绝非仅凭记忆或臆测。
## 02 — Charlotte AI 风格的查询 Copilot CrowdStrike 真实的 Charlotte AI 和 Falcon MCP 服务器允许分析师使用自然语言查询平台。本项目包含一个小巧且范围明确的类似工具:用纯英文描述你的需求,LLM 会决定使用哪个 Falcon 模块和 API 方法来解答,并在执行任何需要破坏性操作批准的指令前对其进行标记。采用与 [AI-SOC-Copilot](https://github.com/Aditya-Sec/AI-SOC-Copilot) 相同的 prompt 注入防御模式——将分析师的请求视为不受信任的输入,绝不能作为可覆盖系统 prompt 的指令。 坦率地说:**这不是真实的 Charlotte AI 或 Falcon MCP**——它只是一个范围明确的查询规划概念演示,在出现的所有地方均已明确标注。
## 03 — 全部 15 个模块,透明映射 Falcon Insight XDR、Prevent、OverWatch、Complete、Spotlight、Discover、Identity Protection、Cloud Security、RTR、Fusion SOAR、Next-Gen SIEM/LogScale、Intelligence、Charlotte AI、Falcon MCP 以及 Falcon Foundry——基于 CrowdStrike 官方 2026 平台文档,调研了每一个模块的架构与用途。**Built** 与 **Documented** 的区分已在 UI 中明确标记,而不仅仅是在此 README 中体现。
## 运行说明 ``` git clone https://github.com/Aditya-Sec/Falcon-Platform-Matrix.git cd Falcon-Platform-Matrix pip install -r requirements.txt cp .env.example .env python app.py # 打开 http://127.0.0.1:5000 ``` 开箱即用,支持以 dry-run/mock 模式运行——无需 Falcon 租户或 API 密钥即可探索所有模块。如果你拥有 Falcon 租户可供真实测试,请在 `.env` 中设置 `FALCON_CLIENT_ID`/`FALCON_CLIENT_SECRET`;如需使用真实的 Copilot 生成功能而非 mock 模式,请设置 `LLM_PROVIDER=anthropic`(或 `openai`)。 ``` python tests/test_platform.py ``` 44 项检查:真实的 FalconPy 方法验证、RTR 特权层级路由、基于风险的 Spotlight 优先级排序、全部 4 个身份场景、云安全态势发现、Falcon 到 Sigma 的转换(已验证真实的 SPL 输出)、两个 Fusion SOAR playbook 的分支逻辑、Copilot 路由与审批门控、完整的 15 模块知识库完整性,以及所有路由。
## 真实证明了什么,以及未证明什么 **证明了:**在超越端点检测的 Falcon 平台上具备真正的广度——你理解 RTR 的特权模型、Spotlight 的风险评分与原始 CVSS 的区别、Identity Protection 和 Cloud Security 的实际作用、Fusion SOAR playbook 如何分支,并且能够基于真实的 SDK(而非臆测)构建具有真实安全边界的 AI 查询层。 **未证明:**对在线 Falcon 租户的生产环境管理。由于没有可用的付费租户可供测试——此处的所有操作都是经过准确性验证的 dry-run,这一点已在适用的每个页面上明确声明,而不仅仅是隐藏在此 README 中。
## License MIT — 见 [LICENSE](LICENSE)。
标签:CrowdStrike Falcon, EDR, FalconPy, Flask, Python, 安全运营, 扫描框架, 无后门, 脆弱性评估, 逆向工具