Gitsimbanyi2/soc-security-operations-center
GitHub: Gitsimbanyi2/soc-security-operations-center
该仓库是一套企业级安全运营中心的设计文档与运营实践作品集,涵盖检测工程、告警分诊、SIEM 集成与 SOC 指标管理。
Stars: 0 | Forks: 0
# soc-security-operations-center
安全运营中心 (SOC) — 检测、监控与威胁响应作品集。
======================================================================================================================================
# SOC 安全运营中心作品集
## 概述
本仓库展示了企业级 SOC 设计、7x24 小时监控运营、检测工程、告警分诊工作流,以及面向金融和公共部门环境的 SIEM 用例开发。
该作品集展示了构建和提升安全运营中心(从 Tier 1 到 Tier 3 能力)的文档、行动手册和运营模型。
## 涵盖领域
* SOC 运营模型与层级结构
* SIEM 检测工程与规则调优
* 告警分诊与升级工作流
* 威胁情报集成
* SOC 指标与 KPI 报告
* 日志源接入与标准化
* 轮班交接与 Runbook 自动化
## 框架与标准
* NIST SP 800-61 — 事件处理指南
* MITRE ATT&CK — 对手战术与技术
* ISO/IEC 27035 — 事件管理
* CIS Controls v8 — 持续监控
* SANS SOC 调查最佳实践
## 技术与工具
* SIEM:Wazuh、Splunk、FortiSIEM、Elastic Security
* SOAR:自动化行动手册编排
* EDR 集成:CrowdStrike、Microsoft Defender、Wazuh agents
* 威胁情报:MISP、OpenCTI、STIX/TAXII feeds
* 日志分析:Hayabusa、Sigma rules、KQL/SPL 查询
## 仓库结构
### 检测工程
Sigma 用例、规则开发标准和 MITRE ATT&CK 映射目录。
### 监控
SOC 层级模型、轮班工作流和 7x24 小时监控流程。
### playbooks
告警分诊、升级和 SOC 分析师响应行动手册。
### 工具
SIEM 平台评估、日志源矩阵和集成指南。
### 指标
SOC KPI 仪表板、SLA 跟踪和高管报告模板。
## 核心能力
| 领域 | 能力 |
|--------|--------------|
| 运营 | 7x24 小时监控、轮班管理、交接流程 |
| 检测 | 用例开发、规则调优、误报减少 |
| 分析 | 告警分诊、关联分析、威胁狩猎支持 |
| 工程 | 日志接入、解析器开发、SOAR 自动化 |
| 报告 | MTTD/MTTR 跟踪、SOC 成熟度评估 |
## 作者
Gitsimbanyi Prosper
高级经理 | 网络安全 | SOC 运营 | 检测工程
标签:安全运营, 安全运营中心, 库, 应急响应, 扫描框架, 网络映射