Mounir78190/HomeLab-SOC-Wazuh

GitHub: Mounir78190/HomeLab-SOC-Wazuh

基于 Wazuh 和 OpenSearch 构建的家庭实验室 SOC 项目,提供 SIEM 事件集中监控、端点检测、网络遥测分析和 MITRE ATT&CK 映射能力。

Stars: 0 | Forks: 0

# HomeLab SOC - SIEM Wazuh [![SIEM](https://img.shields.io/badge/SIEM-Wazuh-00a9e5)](report/Wazuh_SOC_Project_Report.md) [![方法](https://img.shields.io/badge/Approche-Blue%20Team-0b5cad)](report/Wazuh_SOC_Project_Report.md) [![仪表盘](https://img.shields.io/badge/Dashboards-7-16a34a)](docs/dashboards.md) [![分类](https://img.shields.io/badge/TLP-CLEAR-ffffff)](docs/security.md) [![许可证](https://img.shields.io/badge/Licence-MIT-green)](LICENSE) ## 介绍 本仓库展示了为监控 HomeLab 而构建的 SIEM Wazuh:集中化事件、endpoint 检测、pfSense 可见性、DMZ 监控、Threat Hunting 以及 MITRE ATT&CK 映射。 它包含一份项目报告、精选的视觉证据以及一个 Saved Objects 包,允许在 Wazuh / OpenSearch Dashboards 中重新创建仪表盘。 ![SOC 宏观视图](https://static.pigsec.cn/wp-content/uploads/repos/cas/73/73f5cc8cd9a798140b1af8db2b61a9df79883a52c5233aa27a5aa81c912d2a05.png) ## 概览 | 元素 | 值 | |---|---| | 项目 | `HomeLab SOC` | | 解决方案 | Wazuh 和 OpenSearch Dashboards | | 范围 | pfSense, ADMIN-01, Windows/Linux endpoints, Kali, BunkerWeb 和 DMZ 服务器 | | 隔离 | VLAN ADMIN, DEV, HACKETH 和 DMZ | | 仪表盘 | 7 个专用视图 | | 检测模型 | Wazuh 规则、严重性等级和 MITRE ATT&CK | | 示例窗口 | 24 小时,截图日期为 2026 年 8 月 1 日 | | 状态 | 功能正常,正在丰富遥测数据 | | 分类 | `TLP:CLEAR` | ## 交付物 - [SIEM 演示报告](report/Wazuh_SOC_Project_Report.md) - [PDF 格式报告](report/Wazuh_SOC_Project_Report.pdf) - [详细架构](docs/architecture.md) - [仪表盘目录](docs/dashboards.md) - [生成与导入指南](docs/deployment.md) - [限制与路线图](docs/limitations.md) - [发布政策](docs/security.md) - [证据清单](evidence/README.md) ## 逻辑架构 ``` Sources supervisées pfSense | ADMIN-01 / CUPS | Windows | Kali | BunkerWeb | DMZ-WEB | agents Wazuh et collecte de journaux v Wazuh Manager -> Wazuh Indexer -> Wazuh Dashboard | | | décodage/règles indexation 7 dashboards SOC | `-> niveaux de sévérité et MITRE ATT&CK ``` 流量和网络区域的详细信息记录在 [`docs/architecture.md`](docs/architecture.md) 中。 ## 仪表盘 | 仪表盘 | 用途 | |---|---| | Executive Overview | 告警、MITRE 技术、国家和拦截的总体视图 | | Manager Health | manager 的健康状况、agent、告警数量和完整性 | | Threat Hunting | 搜索事件、来源、目标和主动响应 | | Endpoint Security | Windows 身份验证、Linux SSH/sudo 和 Kali 活动 | | DMZ Security | BunkerWeb, ModSecurity 和 CrowdSec 事件 | | Network Security | 基于 IP、端口、协议、国家和接口的 pfSense 可见性 | | Firewall Blocks | 专门针对防火墙拦截连接的综合视图 | ![仪表盘目录](https://static.pigsec.cn/wp-content/uploads/repos/cas/b4/b448326dd0cc3c191343c74708cc4afedf1363f4e6726b548baa56d5efbe67ca.png) ## 可导入包 仓库提供了由 [`generate-wazuh-soc-dashboards.mjs`](generate-wazuh-soc-dashboards.mjs) 生成的 [`homelab-soc-dashboards.ndjson`](homelab-soc-dashboards.ndjson)。该包包含七个仪表盘、它们的可视化以及 `wazuh-alerts-*`、`wazuh-monitoring-*`、`wazuh-statistics-*` 和 `wazuh-archives-*` data views。 ``` node generate-wazuh-soc-dashboards.mjs ``` 导入流程和需要调整的字段在 [`docs/deployment.md`](docs/deployment.md) 中进行了说明。未发布任何凭据、密码、API token 或私有证书。 ## 展示的技能 - 部署和操作 Wazuh SIEM; - 异构日志的集中化和标准化; - 创建 OpenSearch 可视化; - 监控 Windows 和 Linux endpoints; - 分析 pfSense 日志和被拦截的流量; - Threath Hunting 和 MITRE ATT&CK 映射; - 网络隔离和深度防御; - 技术文档和证据的合规管理。 ## 限制 没有结果的面板并不表示 SIEM 错误。它们可能反映了在所选时间窗口内没有对应的事件,或者相关数据源尚未接入。DMZ、主动响应、EPS 统计以及某些 Linux/Kali 场景是文档记录中待丰富改进的方向。 ## 作者 **Mounir KOUSKOUS**
网络安全运维 | SOC 初级分析师 | 系统与网络管理
[LinkedIn](https://www.linkedin.com/in/mounir-kouskous/) ## 免责声明 本项目描述的是一个受控的实验室环境。可见的内部地址属于 RFC 1918 私有地址范围。截图中不包含任何身份验证凭据或机密信息。提及的攻击技术只能在个人系统或获得明确授权的系统上使用。
标签:MITM代理, Wazuh, 后端开发, 安全运营中心, 网络映射, 防御加固