Mounir78190/HomeLab-SOC-Wazuh
GitHub: Mounir78190/HomeLab-SOC-Wazuh
基于 Wazuh 和 OpenSearch 构建的家庭实验室 SOC 项目,提供 SIEM 事件集中监控、端点检测、网络遥测分析和 MITRE ATT&CK 映射能力。
Stars: 0 | Forks: 0
# HomeLab SOC - SIEM Wazuh
[](report/Wazuh_SOC_Project_Report.md)
[](report/Wazuh_SOC_Project_Report.md)
[](docs/dashboards.md)
[](docs/security.md)
[](LICENSE)
## 介绍
本仓库展示了为监控 HomeLab 而构建的 SIEM Wazuh:集中化事件、endpoint 检测、pfSense 可见性、DMZ 监控、Threat Hunting 以及 MITRE ATT&CK 映射。
它包含一份项目报告、精选的视觉证据以及一个 Saved Objects 包,允许在 Wazuh / OpenSearch Dashboards 中重新创建仪表盘。

## 概览
| 元素 | 值 |
|---|---|
| 项目 | `HomeLab SOC` |
| 解决方案 | Wazuh 和 OpenSearch Dashboards |
| 范围 | pfSense, ADMIN-01, Windows/Linux endpoints, Kali, BunkerWeb 和 DMZ 服务器 |
| 隔离 | VLAN ADMIN, DEV, HACKETH 和 DMZ |
| 仪表盘 | 7 个专用视图 |
| 检测模型 | Wazuh 规则、严重性等级和 MITRE ATT&CK |
| 示例窗口 | 24 小时,截图日期为 2026 年 8 月 1 日 |
| 状态 | 功能正常,正在丰富遥测数据 |
| 分类 | `TLP:CLEAR` |
## 交付物
- [SIEM 演示报告](report/Wazuh_SOC_Project_Report.md)
- [PDF 格式报告](report/Wazuh_SOC_Project_Report.pdf)
- [详细架构](docs/architecture.md)
- [仪表盘目录](docs/dashboards.md)
- [生成与导入指南](docs/deployment.md)
- [限制与路线图](docs/limitations.md)
- [发布政策](docs/security.md)
- [证据清单](evidence/README.md)
## 逻辑架构
```
Sources supervisées
pfSense | ADMIN-01 / CUPS | Windows | Kali | BunkerWeb | DMZ-WEB
| agents Wazuh et collecte de journaux
v
Wazuh Manager -> Wazuh Indexer -> Wazuh Dashboard
| | |
décodage/règles indexation 7 dashboards SOC
|
`-> niveaux de sévérité et MITRE ATT&CK
```
流量和网络区域的详细信息记录在 [`docs/architecture.md`](docs/architecture.md) 中。
## 仪表盘
| 仪表盘 | 用途 |
|---|---|
| Executive Overview | 告警、MITRE 技术、国家和拦截的总体视图 |
| Manager Health | manager 的健康状况、agent、告警数量和完整性 |
| Threat Hunting | 搜索事件、来源、目标和主动响应 |
| Endpoint Security | Windows 身份验证、Linux SSH/sudo 和 Kali 活动 |
| DMZ Security | BunkerWeb, ModSecurity 和 CrowdSec 事件 |
| Network Security | 基于 IP、端口、协议、国家和接口的 pfSense 可见性 |
| Firewall Blocks | 专门针对防火墙拦截连接的综合视图 |

## 可导入包
仓库提供了由 [`generate-wazuh-soc-dashboards.mjs`](generate-wazuh-soc-dashboards.mjs) 生成的 [`homelab-soc-dashboards.ndjson`](homelab-soc-dashboards.ndjson)。该包包含七个仪表盘、它们的可视化以及 `wazuh-alerts-*`、`wazuh-monitoring-*`、`wazuh-statistics-*` 和 `wazuh-archives-*` data views。
```
node generate-wazuh-soc-dashboards.mjs
```
导入流程和需要调整的字段在 [`docs/deployment.md`](docs/deployment.md) 中进行了说明。未发布任何凭据、密码、API token 或私有证书。
## 展示的技能
- 部署和操作 Wazuh SIEM;
- 异构日志的集中化和标准化;
- 创建 OpenSearch 可视化;
- 监控 Windows 和 Linux endpoints;
- 分析 pfSense 日志和被拦截的流量;
- Threath Hunting 和 MITRE ATT&CK 映射;
- 网络隔离和深度防御;
- 技术文档和证据的合规管理。
## 限制
没有结果的面板并不表示 SIEM 错误。它们可能反映了在所选时间窗口内没有对应的事件,或者相关数据源尚未接入。DMZ、主动响应、EPS 统计以及某些 Linux/Kali 场景是文档记录中待丰富改进的方向。
## 作者
**Mounir KOUSKOUS**
网络安全运维 | SOC 初级分析师 | 系统与网络管理
[LinkedIn](https://www.linkedin.com/in/mounir-kouskous/) ## 免责声明 本项目描述的是一个受控的实验室环境。可见的内部地址属于 RFC 1918 私有地址范围。截图中不包含任何身份验证凭据或机密信息。提及的攻击技术只能在个人系统或获得明确授权的系统上使用。
网络安全运维 | SOC 初级分析师 | 系统与网络管理
[LinkedIn](https://www.linkedin.com/in/mounir-kouskous/) ## 免责声明 本项目描述的是一个受控的实验室环境。可见的内部地址属于 RFC 1918 私有地址范围。截图中不包含任何身份验证凭据或机密信息。提及的攻击技术只能在个人系统或获得明确授权的系统上使用。
标签:MITM代理, Wazuh, 后端开发, 安全运营中心, 网络映射, 防御加固