ajavonwalter1234-lang/SOC-analyst

GitHub: ajavonwalter1234-lang/SOC-analyst

一个基于 CISA KEV 的 SOC 威胁情报流水线基础设施,支持漏洞丰富化、资产感知优先级排序、检测关联和审批门控的响应编排。

Stars: 0 | Forks: 0

# SOC Analyst 一个安全运营流水线基础架构,旨在帮助 SOC 收集 安全遥测数据,丰富威胁情报,检测可疑活动, 基于真实资产优先排列漏洞,安全地暂存响应动作, 并可靠地交付警报。 它是一个**实用的 SOC 基础架构**,不能完全替代企业级的 SIEM、EDR/XDR 或 SOAR 产品。 ## 功能 - **CISA KEV 威胁情报流水线**,支持条件请求 (ETag / Last-Modified)、官方 GitHub 镜像回退、首次/最后出现时间 追踪以及幂等警报 (`source + entity_id`) - **NVD + EPSS 丰富化**:来自 NVD 的 CVSS 分数和受影响的 CPE, 来自 FIRST EPSS 的利用概率 - 按 CVE 存储,用于 基于 CPE 的资产匹配,并整合到优先级评分中 - **资产清单和漏洞关联性** (`config/watched_assets.yaml`) 支持 CPE 和关键字匹配以及可解释的资产匹配 - **透明的评分模型**,最高 100 分,并附带优先级原因 (KEV + 资产关联性 + 层级 + 暴露面 + 高 EPSS + 严重 CVSS) - **安全事件摄取**:NDJSON 文件、已认证的 webhook、TLS syslog - **检测引擎**,支持点路径匹配和时间窗口阈值 关联(每个规则 + 分组 + 时间桶生成一个检测) - **审批门控的 SOAR 暂存**:`pending_approval -> queued | rejected` - **事务性发件箱**,用于可靠的 Slack / Splunk HEC / Jira 交付 - **RBAC**,仅支持来自环境变量的 token - **健康检查** (`/healthz`, `/readyz`) 和**受保护的 Prometheus 指标** - 默认使用 **SQLite**,可选 **PostgreSQL** - **保留策略控制**、结构化 JSON 日志、Docker、CI、pre-commit ## 快速开始 ``` python3 -m venv .venv . .venv/bin/activate pip install -e '.[dev]' soc-analyst kev --config config/settings.yaml ``` Windows PowerShell: ``` py -m venv .venv .\.venv\Scripts\Activate.ps1 pip install -e '.[dev]' soc-analyst kev --config config/settings.yaml ``` ## 主要命令 | 命令 | 用途 | | --- | --- | | `soc-analyst kev` | 获取并处理 CISA KEV 数据 | | `soc-analyst ingest ` | 摄取 NDJSON 安全遥测数据 | | `soc-analyst deliver` | 交付待处理的发件箱通知 | | `soc-analyst detections` | 列出检测结果 | | `soc-analyst status` | 显示运行状态计数 | | `soc-analyst actions` | 列出响应动作 | | `soc-analyst approve ` | 批准响应动作 | | `soc-analyst reject ` | 拒绝响应动作 | | `soc-analyst serve-webhook` | 运行已认证的 webhook 收集器 | | `soc-analyst serve-syslog` | 运行 TLS syslog 收集器 | | `soc-analyst retention` | 预览保留策略 | | `soc-analyst retention --apply` | 应用保留策略 | 运行 `soc-analyst --help` 了解详情。 ## 文档 - [RUNNING.md](RUNNING.md) - 完整的运行、部署、配置、收集器、 RBAC、输出、Docker、PostgreSQL 和保留策略指南 - [INSTALL_WINDOWS_LINUX.md](INSTALL_WINDOWS_LINUX.md) - 下载替代方案 以及 Windows/Linux 安装说明 - [ROADMAP.md](ROADMAP.md) - 优先考虑的未来工作和已知技术债务 ## 仓库质量控制 - `pyproject.toml` (src 布局,package `soc_analyst`,CLI `soc-analyst`) - 测试套件 (`pytest -q`)、Ruff linting 和格式化 - GitHub Actions CI 工作流、pre-commit 配置 - Dockerfile、`.gitignore`、`.env.example` ## 当前边界 SOCAIEN 风格的自动化在 `queued` 处停止:该项目不会 自动隔离端点、禁用账户、阻止 IP、更改防火墙 策略、删除文件或修改云资源。这些操作需要 未来由组织批准的执行适配器。 它是一个**可以量身定制和强化的基础架构** - 适合作为 SOC 工程 启动项目、安全自动化原型、本地或小团队 SOC 流水线、培训项目,以及构建自定义安全平台的基础。
标签:CISA项目, GPT, Python, SOC运营, Web报告查看器, 威胁情报, 安全编排自动化, 开发者工具, 无后门, 测试用例, 漏洞管理, 自定义请求头, 请求拦截, 逆向工具