Aditya-Sec/MSE-Platform

GitHub: Aditya-Sec/MSE-Platform

一个以Bicep基础设施即代码构建的微软企业安全架构平台,覆盖从身份到AI辅助运营的8层纵深防御体系。

Stars: 0 | Forks: 0

Microsoft Secure Enterprise Platform

![Azure](https://img.shields.io/badge/Azure-0d1012?style=flat-square&logoColor=4dd4e8&labelColor=0d1012) ![Bicep](https://img.shields.io/badge/Bicep-0d1012?style=flat-square&logoColor=4dd4e8&labelColor=0d1012) ![Sentinel](https://img.shields.io/badge/Microsoft%20Sentinel-0d1012?style=flat-square&logoColor=4dd4e8&labelColor=0d1012) ![Defender](https://img.shields.io/badge/Microsoft%20Defender-0d1012?style=flat-square&logoColor=4dd4e8&labelColor=0d1012) ![License](https://img.shields.io/badge/License-MIT-0d1012?style=flat-square&labelColor=0d1012&color=4dd4e8)

## 这是什么 这是一个完整的、集成的 Microsoft 安全架构 —— 包含 8 个层级,从身份到 AI 辅助运营 —— 以基础设施即代码、真实的检测内容和专业的文档构建。请先阅读 [`docs/PRD.md`](docs/PRD.md):它在 repo 中的任何其他内容之前,清楚地说明了这证明了什么以及没有证明什么。 这里的每个 Bicep 文件在提交之前都使用真实的 Bicep CLI 进行了编译 —— 请自行运行 `scripts/validate_bicep.sh` 进行检查。
## 阶段状态 | 阶段 | 层级 | 状态 | |---|---|---| | 1 | 基础设施 (VNet, NSG, Key Vault) | ✅ 已完成 | | 2 | 身份安全 (Entra ID, Conditional Access, Defender for Identity) | ⏳ 计划中 | | 3 | 端点安全 (Defender for Endpoint, Intune) | ⏳ 计划中 | | 4 | SIEM / SOAR (Sentinel, Logic Apps, KQL, ATT&CK 映射) | ⏳ 计划中 | | 5 | 云与网络安全 (Defender for Cloud, Firewall, WAF, Front Door, DDoS) | ⏳ 计划中 | | 6 | 电子邮件、CASB、数据保护 (Defender for O365, Defender for Cloud Apps, Purview) | ⏳ 计划中 | | 7 | 威胁情报与 AI (Defender TI, Security Copilot) | ⏳ 计划中 | | 8 | 攻击模拟与运行手册 (7 个已记录场景) | ⏳ 计划中 |
## 阶段 1 —— 基础设施(当前阶段) **包含内容:** - [`bicep/foundation/vnet.bicep`](bicep/foundation/vnet.bicep) — 包含 7 个子网的 VNet (10.10.0.0/16),其中包括后续阶段所依赖的必须确切命名的 `AzureFirewallSubnet` 和 `AzureBastionSubnet` - [`bicep/foundation/nsg.bicep`](bicep/foundation/nsg.bicep) — 工作负载 NSG,允许 HTTPS,RDP/SSH 仅限 Bastion 访问,明确拒绝直接来自互联网的 RDP/SSH - [`bicep/foundation/keyvault.bicep`](bicep/foundation/keyvault.bicep) — 使用 RBAC 授权(而非传统的访问策略)的 Key Vault,已启用软删除 + 清除保护,默认拒绝网络访问 - [`bicep/foundation/main.bicep`](bicep/foundation/main.bicep) — 统筹以上三者,已验证可正确链接 - [`architecture/diagrams/hld.svg`](architecture/diagrams/hld.svg) — 完整的 8 层高级设计 - [`architecture/diagrams/lld-foundation.svg`](architecture/diagrams/lld-foundation.svg) — 专门针对此阶段的详细设计,与 Bicep 输出完全匹配(子网 CIDR、NSG 规则优先级、Key Vault 设置 —— 图纸中的任何细节都在代码中有所体现) - [`docs/PRD.md`](docs/PRD.md) — 目标、范围、客观诚实的定位、成功标准 **不仅是编写,更经过验证:** ``` bash scripts/validate_bicep.sh ``` ``` ✅ PASS — bicep/foundation/keyvault.bicep ✅ PASS — bicep/foundation/main.bicep ✅ PASS — bicep/foundation/nsg.bicep ✅ PASS — bicep/foundation/vnet.bicep 4/4 Bicep files compiled clean. ``` 所有 4 个文件均没有任何 linter 警告。
## 部署说明(一旦你拥有订阅) ``` az group create --name rg-mse-platform --location eastus az deployment group create \ --resource-group rg-mse-platform \ --template-file bicep/foundation/main.bicep ``` 在构建时没有可用的订阅 —— 关于这对本 repo 证明和不证明什么的确切真实界限,请参阅 `docs/PRD.md` 第 4 节。
## 许可证 MIT — 详见 [LICENSE](LICENSE)。
标签:Bicep, Microsoft Defender, Microsoft Sentinel, SIEM/SOAR, 企业安全, 微软安全架构, 网络资产管理