Passionate-pop/CyberNova-SIEM-SOAR

GitHub: Passionate-pop/CyberNova-SIEM-SOAR

一款集成 SIEM、SOAR 与 EDR 功能的 AI 驱动开源安全平台,提供实时威胁检测、自动化事件响应和端点防护。

Stars: 0 | Forks: 0

# 🛡️ CyberNova — AI 驱动的安全平台 [![License: MIT](https://img.shields.io/badge/License-MIT-yellow.svg)](LICENSE) [![Python](https://img.shields.io/badge/Python-3.11+-blue.svg)](requirements.txt) [![FastAPI](https://img.shields.io/badge/FastAPI-async-green.svg)](cybernova/main.py) [![React](https://img.shields.io/badge/React-18+-61dafb.svg)](cybernova-frontend/package.json) [![Docker](https://img.shields.io/badge/Docker-compose-2496ed.svg)](docker-compose.yml) [![MITRE ATT&CK](https://img.shields.io/badge/MITRE%20ATT%26CK-mapped-ff4500.svg)](SECURITY.md) **开源 SIEM + SOAR + EDR。包含 658+ 检测规则、17 个防护盾、441 条映射至 MITRE ATT&CK 的 Sigma 规则,并通过 SOAR playbooks 实现自动响应。** ``` ┌──────────────────────────────────────────────────────────────────────┐ │ CyberNova Pipeline Architecture │ ├──────────────────────────────────────────────────────────────────────┤ │ │ │ INGESTION → NORMALIZATION → ENRICHMENT → DETECTION → SOAR │ │ │ │ [syslog] [schema map] [geoip] [rules engine] [webhook] │ │ [agents] [dedup] [threat [DSL rules] [block] │ │ [API] [parse] intel] [17 shields] [isolate] │ │ [suricata] [stego] [WAF] [log] │ │ [filewatch] [correlation] │ │ │ └──────────────────────────────────────────────────────────────────────┘ ``` ## 🚀 快速开始 ### 选项 A:Docker (Linux/Mac/Windows) — 推荐 ``` # 克隆仓库 git clone https://github.com/Passionate-pop/CyberNova-SIEM-SOAR.git cd CyberNova-SIEM-SOAR # 复制示例配置并设置真实密钥 cp .env.example .env # 编辑 .env — 使用以下命令生成密钥: openssl rand -hex 32 # 启动所有服务 docker compose up -d --build # 在浏览器中打开 # 营销网站: http://localhost:8080 # 仪表板: http://localhost:8080/app/ # API 文档: http://localhost:8000/docs # Grafana: http://localhost:3001 (admin / GRAFANA_PASSWORD) # MailHog (开发): http://localhost:8025 ``` ### 选项 B:Helm (Kubernetes) ``` helm install cybernova ./helm/cybernova ``` ### 选项 C:开发模式(不使用 Docker) ``` # 后端 (FastAPI) pip install -r requirements.txt uvicorn cybernova.main:app --host 0.0.0.0 --port 8000 # 前端 (Vite dev server) cd cybernova-frontend && npm install && npm run dev ``` ## 👤 用户流程 ``` 1. Open browser → 3D marketing website loads 2. Click "Get Started" → redirected to /app 3. Create account → Choose Individual or Organization 4. Accept Terms & Cookies → One-time consent 5. Install agent → Copy ONE command, paste in terminal 6. Dashboard → Real-time alerts, incidents, monitoring ``` ### 用户角色 | 角色 | 权限 | 描述 | |------|--------|-------------| | **个人用户** | 完全 | 个人设备防护 | | **组织管理员** | 完全 + 用户 | 管理团队、设备和设置 | | **员工** | 读取 + 有限写入 | 查看告警、响应事件 | | **查看者** | 仅读取 | Dashboard 监控 | ## 🛡️ 功能介绍 ### SIEM — 安全信息与事件管理 - **40+ 摄取源**:Syslog (UDP/TCP)、REST API、文件监控、Suricata IDS、主机 agent - **实时 pipeline**:摄取 → 规范化 → 富化 → 检测 → 告警 - **50+ 检测规则** + 17 个防护模块 + WAF(SQLi、XSS、CMDi、LFI、SSRF、LDAPi) - **18 条 Prometheus 告警规则**用于基础设施监控 ### SOAR — 安全编排、自动化与响应 - **策略驱动的 playbooks**:告警 → 响应动作 → 调度分发 - **内置动作**:Webhook、防火墙阻断 (iptables/nftables/netsh)、设备隔离 - **WebSocket 推送**用于实时告警流传输 - **AI 调查**用于自动化威胁分析 ### EDR — 端点检测与响应 - **Windows agent**:进程、文件、下载、USB、PowerShell、注册表、服务、安全事件日志 - **Linux agent**:USB 监控、键盘记录器、FIM、内存 YARA 扫描、隐写术、rootkit、挖矿木马 ## 🎯 攻击覆盖范围(658+ 检测规则) CyberNova 可防御跨网络、Web、主机、云端及数据层的 **658+ 种攻击类型**。请参阅 [SECURITY.md](SECURITY.md) 获取完整说明。 | 层级 | 规则数 | 覆盖范围 | |-------|-------|----------| | **WAF** | 189 | SQLi、XSS、CMDi、路径遍历、SSRF、SSTI、请求走私、协议注入、LDAPi、NoSQLi | | **Sigma (MITRE ATT&CK)** | 441 | 防御规避、持久化、凭证访问、C2、初始访问、执行、权限提升、横向移动、影响、收集、数据外泄 | | **关联** | 6+ | 多阶段攻击链(侦查 → 漏洞利用,恶意软件 → C2,凭证窃取 → 横向移动) | | **DLP** | 22 | AWS/GCP/Azure 密钥、SSH/PGP 密钥、JWT token、信用卡、社会安全码 (SSN)、连接字符串 | | **防护盾** | 17 | 网络、应用、进程、系统、用户、数据、资源、自愈、webshell、rootkit、防篡改、挖矿劫持、暴力破解、网络钓鱼 | ### 拦截的主要攻击类型 | 类别 | 示例 | |----------|----------| | **Web** | SQLi(21 种模式)、XSS(46 种模式)、CMDi(37 种模式)、SSRF、SSTI (Jinja2/Velocity/ERB)、请求走私 | | **网络** | 端口扫描、DNS 隧道、C2 信标、ICMP 隧道、DGA 域名、加密 C2 | | **主机** | 勒索软件 (Conti/LockBit/BlackCat)、rootkit、加密挖矿木马、凭证转储 (mimikatz)、键盘记录器 | | **认证** | 暴力破解、密码喷洒、凭证填充、哈希传递、Kerberoasting | | **云端** | K8s secrets 访问、pod exec、RBAC 提权、云元数据滥用 | | **数据** | DLP 违规(22 种模式)、批量数据外泄、注册表篡改、卷影副本删除 | ## 🏗️ 架构 ### 服务 | 服务 | 端口 | 职责 | |---------|------|------| | `backend` | 8000 | FastAPI + pipeline 编排器 | | `frontend` | 80 (内部) | React dashboard (Vite) | | `postgres` | 5432 | 事件、告警、事件记录 | | `redis` | 6379 | Streams、缓存、发布/订阅 | | `nginx` | 8080/443 | 反向代理、TLS、速率限制 | | `pipeline-worker` | — | Redis Streams 消费者 | | `prometheus` | 9090 | 指标采集 | | `grafana` | 3001 | Dashboard 与可视化 | | `alertmanager` | 9093 | 告警路由 | | `suricata` | — | 网络 IDS(可选) | ### 事件流 ``` Agent/Source → Ingestion → Normalization → Enrichment → Detection → Correlation → Alert → SOAR ↓ WebSocket → Dashboard ``` ## 📡 API 完整的 OpenAPI 文档位于 `http://localhost:8000/docs` ### 关键 Endpoint | Endpoint | 方法 | 描述 | |----------|--------|-------------| | `/api/v1/auth/login` | POST | JWT 登录 | | `/api/v1/setup/admin` | POST | 创建首个管理员 | | `/api/v1/ingest/event` | POST | 摄取事件 | | `/api/v1/ingest/agent` | POST | Agent 事件摄取 | | `/api/v1/dashboard/summary` | GET | Dashboard 汇总 | | `/api/v1/devices` | GET | 设备列表 | | `/api/v1/alerts` | GET | 告警列表 | | `/ws` | WS | 实时更新 | ## 🔌 集成(13+) Slack、Teams、PagerDuty、Jira、Splunk、MISP、TheHive、OpenCTI、VirusTotal、AbuseIPDB、AlienVault OTX、MaxMind GeoIP 在未配置时均可平滑降级。 ## 🧪 测试 ``` # 单元测试 (434+ 测试) python -m pytest tests/unit/ -v # 集成测试 python -m pytest tests/integration/ -v # E2E 测试 python -m pytest tests/e2e/ -v # 安全测试 python -m pytest tests/security/ -v # 前端测试 cd cybernova-frontend && npm test # 前端 typecheck cd cybernova-frontend && npx tsc --noEmit ``` ## 📊 监控 - **Prometheus** 指标位于 `/metrics` — pipeline 吞吐量、延迟、错误率 - **Grafana** dashboard — 自动配置预构建面板 - **Alertmanager** — 邮件、Slack、webhook 路由 - **SLA 指标** — P50/P90/P99 延迟、可用性、队列深度 ## 📁 项目结构 ``` cybernova/ ├── cybernova/ # Python backend (FastAPI) │ ├── api/ # REST API routes │ ├── auth/ # Authentication & RBAC │ ├── detection/ # Detection engine & rules │ ├── pipeline/ # Event processing pipeline │ ├── response/ # SOAR response actions │ ├── protection/ # WAF, shields, defense modules │ ├── ingestion/ # Event ingestion (syslog, agents) │ └── monitoring/ # Health, metrics, tracing ├── cybernova-frontend/ # React dashboard (Vite + Tailwind) ├── web-page/ # Marketing site (Next.js) ├── cybernova-driver/ # Kernel modules (Linux/Windows) ├── tests/ # Test suites ├── scripts/ # Deployment & utility scripts ├── monitoring/ # Prometheus, Grafana configs ├── nginx/ # Reverse proxy configs ├── helm/ # Kubernetes Helm chart └── docker-compose.yml # Full stack orchestration ``` ## 📄 许可证 MIT 许可证 — 详情请参阅 [LICENSE](LICENSE)。 ## 🔗 链接 - **安全与攻击覆盖范围**:[SECURITY.md](SECURITY.md) - **文档**:[docs/](docs/) - **API 参考**:`http://localhost:8000/docs` - **部署指南**:[DEPLOYMENT_CHECKLIST.md](DEPLOYMENT_CHECKLIST.md) - **开发者参考**:[docs/DEVELOPER_REFERENCE.md](docs/DEVELOPER_REFERENCE.md) **用 ❤️ 为安全社区构建。**
标签:AMSI绕过, EDR, IP 地址批量处理, Metaprompt, SOAR, 威胁检测, 子域名突变, 安全响应, 安全运营, 扫描框架, 搜索引擎查询, 测试用例, 脆弱性评估, 自定义请求头, 请求拦截, 逆向工具