ajavonwalter1234-lang/SOC-analyst
GitHub: ajavonwalter1234-lang/SOC-analyst
一个基于 CISA KEV 的 SOC 威胁情报流水线基础设施,支持漏洞丰富化、资产感知优先级排序、检测关联和审批门控的响应编排。
Stars: 0 | Forks: 0
# SOC Analyst
一个安全运营流水线基础架构,旨在帮助 SOC 收集
安全遥测数据,丰富威胁情报,检测可疑活动,
基于真实资产优先排列漏洞,安全地暂存响应动作,
并可靠地交付警报。
它是一个**实用的 SOC 基础架构**,不能完全替代企业级的
SIEM、EDR/XDR 或 SOAR 产品。
## 功能
- **CISA KEV 威胁情报流水线**,支持条件请求
(ETag / Last-Modified)、官方 GitHub 镜像回退、首次/最后出现时间
追踪以及幂等警报 (`source + entity_id`)
- **NVD + EPSS 丰富化**:来自 NVD 的 CVSS 分数和受影响的 CPE,
来自 FIRST EPSS 的利用概率 - 按 CVE 存储,用于
基于 CPE 的资产匹配,并整合到优先级评分中
- **资产清单和漏洞关联性** (`config/watched_assets.yaml`)
支持 CPE 和关键字匹配以及可解释的资产匹配
- **透明的评分模型**,最高 100 分,并附带优先级原因
(KEV + 资产关联性 + 层级 + 暴露面 + 高 EPSS + 严重 CVSS)
- **安全事件摄取**:NDJSON 文件、已认证的 webhook、TLS syslog
- **检测引擎**,支持点路径匹配和时间窗口阈值
关联(每个规则 + 分组 + 时间桶生成一个检测)
- **审批门控的 SOAR 暂存**:`pending_approval -> queued | rejected`
- **事务性发件箱**,用于可靠的 Slack / Splunk HEC / Jira 交付
- **RBAC**,仅支持来自环境变量的 token
- **健康检查** (`/healthz`, `/readyz`) 和**受保护的 Prometheus 指标**
- 默认使用 **SQLite**,可选 **PostgreSQL**
- **保留策略控制**、结构化 JSON 日志、Docker、CI、pre-commit
## 快速开始
```
python3 -m venv .venv
. .venv/bin/activate
pip install -e '.[dev]'
soc-analyst kev --config config/settings.yaml
```
Windows PowerShell:
```
py -m venv .venv
.\.venv\Scripts\Activate.ps1
pip install -e '.[dev]'
soc-analyst kev --config config/settings.yaml
```
## 主要命令
| 命令 | 用途 |
| --- | --- |
| `soc-analyst kev` | 获取并处理 CISA KEV 数据 |
| `soc-analyst ingest ` | 摄取 NDJSON 安全遥测数据 |
| `soc-analyst deliver` | 交付待处理的发件箱通知 |
| `soc-analyst detections` | 列出检测结果 |
| `soc-analyst status` | 显示运行状态计数 |
| `soc-analyst actions` | 列出响应动作 |
| `soc-analyst approve ` | 批准响应动作 |
| `soc-analyst reject ` | 拒绝响应动作 |
| `soc-analyst serve-webhook` | 运行已认证的 webhook 收集器 |
| `soc-analyst serve-syslog` | 运行 TLS syslog 收集器 |
| `soc-analyst retention` | 预览保留策略 |
| `soc-analyst retention --apply` | 应用保留策略 |
运行 `soc-analyst --help` 了解详情。
## 文档
- [RUNNING.md](RUNNING.md) - 完整的运行、部署、配置、收集器、
RBAC、输出、Docker、PostgreSQL 和保留策略指南
- [INSTALL_WINDOWS_LINUX.md](INSTALL_WINDOWS_LINUX.md) - 下载替代方案
以及 Windows/Linux 安装说明
- [ROADMAP.md](ROADMAP.md) - 优先考虑的未来工作和已知技术债务
## 仓库质量控制
- `pyproject.toml` (src 布局,package `soc_analyst`,CLI `soc-analyst`)
- 测试套件 (`pytest -q`)、Ruff linting 和格式化
- GitHub Actions CI 工作流、pre-commit 配置
- Dockerfile、`.gitignore`、`.env.example`
## 当前边界
SOCAIEN 风格的自动化在 `queued` 处停止:该项目不会
自动隔离端点、禁用账户、阻止 IP、更改防火墙
策略、删除文件或修改云资源。这些操作需要
未来由组织批准的执行适配器。
它是一个**可以量身定制和强化的基础架构** - 适合作为 SOC 工程
启动项目、安全自动化原型、本地或小团队 SOC
流水线、培训项目,以及构建自定义安全平台的基础。
标签:CISA项目, GPT, Python, SOC运营, Web报告查看器, 威胁情报, 安全编排自动化, 开发者工具, 无后门, 测试用例, 漏洞管理, 自定义请求头, 请求拦截, 逆向工具