Passionate-pop/CyberNova-SIEM-SOAR
GitHub: Passionate-pop/CyberNova-SIEM-SOAR
一款集成 SIEM、SOAR 与 EDR 功能的 AI 驱动开源安全平台,提供实时威胁检测、自动化事件响应和端点防护。
Stars: 0 | Forks: 0
# 🛡️ CyberNova — AI 驱动的安全平台
[](LICENSE)
[](requirements.txt)
[](cybernova/main.py)
[](cybernova-frontend/package.json)
[](docker-compose.yml)
[](SECURITY.md)
**开源 SIEM + SOAR + EDR。包含 658+ 检测规则、17 个防护盾、441 条映射至 MITRE ATT&CK 的 Sigma 规则,并通过 SOAR playbooks 实现自动响应。**
```
┌──────────────────────────────────────────────────────────────────────┐
│ CyberNova Pipeline Architecture │
├──────────────────────────────────────────────────────────────────────┤
│ │
│ INGESTION → NORMALIZATION → ENRICHMENT → DETECTION → SOAR │
│ │
│ [syslog] [schema map] [geoip] [rules engine] [webhook] │
│ [agents] [dedup] [threat [DSL rules] [block] │
│ [API] [parse] intel] [17 shields] [isolate] │
│ [suricata] [stego] [WAF] [log] │
│ [filewatch] [correlation] │
│ │
└──────────────────────────────────────────────────────────────────────┘
```
## 🚀 快速开始
### 选项 A:Docker (Linux/Mac/Windows) — 推荐
```
# 克隆仓库
git clone https://github.com/Passionate-pop/CyberNova-SIEM-SOAR.git
cd CyberNova-SIEM-SOAR
# 复制示例配置并设置真实密钥
cp .env.example .env
# 编辑 .env — 使用以下命令生成密钥: openssl rand -hex 32
# 启动所有服务
docker compose up -d --build
# 在浏览器中打开
# 营销网站: http://localhost:8080
# 仪表板: http://localhost:8080/app/
# API 文档: http://localhost:8000/docs
# Grafana: http://localhost:3001 (admin / GRAFANA_PASSWORD)
# MailHog (开发): http://localhost:8025
```
### 选项 B:Helm (Kubernetes)
```
helm install cybernova ./helm/cybernova
```
### 选项 C:开发模式(不使用 Docker)
```
# 后端 (FastAPI)
pip install -r requirements.txt
uvicorn cybernova.main:app --host 0.0.0.0 --port 8000
# 前端 (Vite dev server)
cd cybernova-frontend && npm install && npm run dev
```
## 👤 用户流程
```
1. Open browser → 3D marketing website loads
2. Click "Get Started" → redirected to /app
3. Create account → Choose Individual or Organization
4. Accept Terms & Cookies → One-time consent
5. Install agent → Copy ONE command, paste in terminal
6. Dashboard → Real-time alerts, incidents, monitoring
```
### 用户角色
| 角色 | 权限 | 描述 |
|------|--------|-------------|
| **个人用户** | 完全 | 个人设备防护 |
| **组织管理员** | 完全 + 用户 | 管理团队、设备和设置 |
| **员工** | 读取 + 有限写入 | 查看告警、响应事件 |
| **查看者** | 仅读取 | Dashboard 监控 |
## 🛡️ 功能介绍
### SIEM — 安全信息与事件管理
- **40+ 摄取源**:Syslog (UDP/TCP)、REST API、文件监控、Suricata IDS、主机 agent
- **实时 pipeline**:摄取 → 规范化 → 富化 → 检测 → 告警
- **50+ 检测规则** + 17 个防护模块 + WAF(SQLi、XSS、CMDi、LFI、SSRF、LDAPi)
- **18 条 Prometheus 告警规则**用于基础设施监控
### SOAR — 安全编排、自动化与响应
- **策略驱动的 playbooks**:告警 → 响应动作 → 调度分发
- **内置动作**:Webhook、防火墙阻断 (iptables/nftables/netsh)、设备隔离
- **WebSocket 推送**用于实时告警流传输
- **AI 调查**用于自动化威胁分析
### EDR — 端点检测与响应
- **Windows agent**:进程、文件、下载、USB、PowerShell、注册表、服务、安全事件日志
- **Linux agent**:USB 监控、键盘记录器、FIM、内存 YARA 扫描、隐写术、rootkit、挖矿木马
## 🎯 攻击覆盖范围(658+ 检测规则)
CyberNova 可防御跨网络、Web、主机、云端及数据层的 **658+ 种攻击类型**。请参阅 [SECURITY.md](SECURITY.md) 获取完整说明。
| 层级 | 规则数 | 覆盖范围 |
|-------|-------|----------|
| **WAF** | 189 | SQLi、XSS、CMDi、路径遍历、SSRF、SSTI、请求走私、协议注入、LDAPi、NoSQLi |
| **Sigma (MITRE ATT&CK)** | 441 | 防御规避、持久化、凭证访问、C2、初始访问、执行、权限提升、横向移动、影响、收集、数据外泄 |
| **关联** | 6+ | 多阶段攻击链(侦查 → 漏洞利用,恶意软件 → C2,凭证窃取 → 横向移动) |
| **DLP** | 22 | AWS/GCP/Azure 密钥、SSH/PGP 密钥、JWT token、信用卡、社会安全码 (SSN)、连接字符串 |
| **防护盾** | 17 | 网络、应用、进程、系统、用户、数据、资源、自愈、webshell、rootkit、防篡改、挖矿劫持、暴力破解、网络钓鱼 |
### 拦截的主要攻击类型
| 类别 | 示例 |
|----------|----------|
| **Web** | SQLi(21 种模式)、XSS(46 种模式)、CMDi(37 种模式)、SSRF、SSTI (Jinja2/Velocity/ERB)、请求走私 |
| **网络** | 端口扫描、DNS 隧道、C2 信标、ICMP 隧道、DGA 域名、加密 C2 |
| **主机** | 勒索软件 (Conti/LockBit/BlackCat)、rootkit、加密挖矿木马、凭证转储 (mimikatz)、键盘记录器 |
| **认证** | 暴力破解、密码喷洒、凭证填充、哈希传递、Kerberoasting |
| **云端** | K8s secrets 访问、pod exec、RBAC 提权、云元数据滥用 |
| **数据** | DLP 违规(22 种模式)、批量数据外泄、注册表篡改、卷影副本删除 |
## 🏗️ 架构
### 服务
| 服务 | 端口 | 职责 |
|---------|------|------|
| `backend` | 8000 | FastAPI + pipeline 编排器 |
| `frontend` | 80 (内部) | React dashboard (Vite) |
| `postgres` | 5432 | 事件、告警、事件记录 |
| `redis` | 6379 | Streams、缓存、发布/订阅 |
| `nginx` | 8080/443 | 反向代理、TLS、速率限制 |
| `pipeline-worker` | — | Redis Streams 消费者 |
| `prometheus` | 9090 | 指标采集 |
| `grafana` | 3001 | Dashboard 与可视化 |
| `alertmanager` | 9093 | 告警路由 |
| `suricata` | — | 网络 IDS(可选) |
### 事件流
```
Agent/Source → Ingestion → Normalization → Enrichment → Detection → Correlation → Alert → SOAR
↓
WebSocket → Dashboard
```
## 📡 API
完整的 OpenAPI 文档位于 `http://localhost:8000/docs`
### 关键 Endpoint
| Endpoint | 方法 | 描述 |
|----------|--------|-------------|
| `/api/v1/auth/login` | POST | JWT 登录 |
| `/api/v1/setup/admin` | POST | 创建首个管理员 |
| `/api/v1/ingest/event` | POST | 摄取事件 |
| `/api/v1/ingest/agent` | POST | Agent 事件摄取 |
| `/api/v1/dashboard/summary` | GET | Dashboard 汇总 |
| `/api/v1/devices` | GET | 设备列表 |
| `/api/v1/alerts` | GET | 告警列表 |
| `/ws` | WS | 实时更新 |
## 🔌 集成(13+)
Slack、Teams、PagerDuty、Jira、Splunk、MISP、TheHive、OpenCTI、VirusTotal、AbuseIPDB、AlienVault OTX、MaxMind GeoIP
在未配置时均可平滑降级。
## 🧪 测试
```
# 单元测试 (434+ 测试)
python -m pytest tests/unit/ -v
# 集成测试
python -m pytest tests/integration/ -v
# E2E 测试
python -m pytest tests/e2e/ -v
# 安全测试
python -m pytest tests/security/ -v
# 前端测试
cd cybernova-frontend && npm test
# 前端 typecheck
cd cybernova-frontend && npx tsc --noEmit
```
## 📊 监控
- **Prometheus** 指标位于 `/metrics` — pipeline 吞吐量、延迟、错误率
- **Grafana** dashboard — 自动配置预构建面板
- **Alertmanager** — 邮件、Slack、webhook 路由
- **SLA 指标** — P50/P90/P99 延迟、可用性、队列深度
## 📁 项目结构
```
cybernova/
├── cybernova/ # Python backend (FastAPI)
│ ├── api/ # REST API routes
│ ├── auth/ # Authentication & RBAC
│ ├── detection/ # Detection engine & rules
│ ├── pipeline/ # Event processing pipeline
│ ├── response/ # SOAR response actions
│ ├── protection/ # WAF, shields, defense modules
│ ├── ingestion/ # Event ingestion (syslog, agents)
│ └── monitoring/ # Health, metrics, tracing
├── cybernova-frontend/ # React dashboard (Vite + Tailwind)
├── web-page/ # Marketing site (Next.js)
├── cybernova-driver/ # Kernel modules (Linux/Windows)
├── tests/ # Test suites
├── scripts/ # Deployment & utility scripts
├── monitoring/ # Prometheus, Grafana configs
├── nginx/ # Reverse proxy configs
├── helm/ # Kubernetes Helm chart
└── docker-compose.yml # Full stack orchestration
```
## 📄 许可证
MIT 许可证 — 详情请参阅 [LICENSE](LICENSE)。
## 🔗 链接
- **安全与攻击覆盖范围**:[SECURITY.md](SECURITY.md)
- **文档**:[docs/](docs/)
- **API 参考**:`http://localhost:8000/docs`
- **部署指南**:[DEPLOYMENT_CHECKLIST.md](DEPLOYMENT_CHECKLIST.md)
- **开发者参考**:[docs/DEVELOPER_REFERENCE.md](docs/DEVELOPER_REFERENCE.md)
**用 ❤️ 为安全社区构建。**
标签:AMSI绕过, EDR, IP 地址批量处理, Metaprompt, SOAR, 威胁检测, 子域名突变, 安全响应, 安全运营, 扫描框架, 搜索引擎查询, 测试用例, 脆弱性评估, 自定义请求头, 请求拦截, 逆向工具