Gitsimbanyi2/soc-security-operations-center

GitHub: Gitsimbanyi2/soc-security-operations-center

该仓库是一套企业级安全运营中心的设计文档与运营实践作品集,涵盖检测工程、告警分诊、SIEM 集成与 SOC 指标管理。

Stars: 0 | Forks: 0

# soc-security-operations-center 安全运营中心 (SOC) — 检测、监控与威胁响应作品集。 ====================================================================================================================================== # SOC 安全运营中心作品集 ## 概述 本仓库展示了企业级 SOC 设计、7x24 小时监控运营、检测工程、告警分诊工作流,以及面向金融和公共部门环境的 SIEM 用例开发。 该作品集展示了构建和提升安全运营中心(从 Tier 1 到 Tier 3 能力)的文档、行动手册和运营模型。 ## 涵盖领域 * SOC 运营模型与层级结构 * SIEM 检测工程与规则调优 * 告警分诊与升级工作流 * 威胁情报集成 * SOC 指标与 KPI 报告 * 日志源接入与标准化 * 轮班交接与 Runbook 自动化 ## 框架与标准 * NIST SP 800-61 — 事件处理指南 * MITRE ATT&CK — 对手战术与技术 * ISO/IEC 27035 — 事件管理 * CIS Controls v8 — 持续监控 * SANS SOC 调查最佳实践 ## 技术与工具 * SIEM:Wazuh、Splunk、FortiSIEM、Elastic Security * SOAR:自动化行动手册编排 * EDR 集成:CrowdStrike、Microsoft Defender、Wazuh agents * 威胁情报:MISP、OpenCTI、STIX/TAXII feeds * 日志分析:Hayabusa、Sigma rules、KQL/SPL 查询 ## 仓库结构 ### 检测工程 Sigma 用例、规则开发标准和 MITRE ATT&CK 映射目录。 ### 监控 SOC 层级模型、轮班工作流和 7x24 小时监控流程。 ### playbooks 告警分诊、升级和 SOC 分析师响应行动手册。 ### 工具 SIEM 平台评估、日志源矩阵和集成指南。 ### 指标 SOC KPI 仪表板、SLA 跟踪和高管报告模板。 ## 核心能力 | 领域 | 能力 | |--------|--------------| | 运营 | 7x24 小时监控、轮班管理、交接流程 | | 检测 | 用例开发、规则调优、误报减少 | | 分析 | 告警分诊、关联分析、威胁狩猎支持 | | 工程 | 日志接入、解析器开发、SOAR 自动化 | | 报告 | MTTD/MTTR 跟踪、SOC 成熟度评估 | ## 作者 Gitsimbanyi Prosper 高级经理 | 网络安全 | SOC 运营 | 检测工程
标签:安全运营, 安全运营中心, 库, 应急响应, 扫描框架, 网络映射