teddylevent/TeddyLevent

GitHub: teddylevent/TeddyLevent

一位 SOC 分析师的个人作品集,展示安全运营实验室、事件响应实践、SOAR 自动化工作流及应用 AI 分诊告警的探索。

Stars: 0 | Forks: 0

# Ted Weka **SOC 分析师 | 安全运营 | Linux | 自动化** 我是一名 IT 分析师,目前正在深入学习安全运营、事件响应和 Linux 管理方面的专业知识。我通过实际操作实验室来练习职位背后的核心工作:审查遥测数据、对告警进行分诊、富化威胁指标、记录调查结果,以及设计由人类分析师掌控的响应工作流。 - 位于加拿大安大略省渥太华 - 期望从事 SOC 分析师、安全运营以及专注于 SecOps 的 IT 职位 - 对网络安全、自动化和应用 AI 的交叉领域充满兴趣 - 接受远程工作机会,以及渥太华地区的混合或现场办公职位 ## 精选安全项目 | 项目 | 构建与展示的内容 | | --- | --- | | [SOC 自动化实验室](https://github.com/teddylevent/SOC-Automation-Lab) | 将 Sysmon、Wazuh、Shuffle、VirusTotal、TheHive 和邮件通知连接成一个告警富化与分析师交接工作流。 | | [SOAR Playbook 实验室](https://github.com/teddylevent/Creating-a-Playbook) | 构建了一个包含 Slack/邮件通知、分析师决策点和条件性端点隔离的 LimaCharlie 和 Tines playbook。 | | [T-Pot 蜜罐实验室](https://github.com/teddylevent/Honeypot-Lab) | 在 Ubuntu 虚拟机上部署了 T-Pot,配置了访问控制,并在 Kibana 中审查了攻击遥测数据。 | | [授权漏洞实验室](https://github.com/teddylevent/Metasploitable-Lab) | 在隔离实验室中使用 Kali、Nmap/Zenmap 和 Metasploit 验证了漏洞,并记录了防御方面的经验教训。 | ## 安全领域的应用 AI 安全运营是本简介的核心。我也使用 AI 进行构建,但我将其视为分析师的力量倍增器,而不是取代分析师的判断。 我目前正在构建的项目是一个 **AI SOC 告警分诊与调查 Copilot**,其核心设计包括:附带证据来源的建议、只读富化、已批准 playbook 的检索、结构化输出、审计日志,以及在执行任何案例创建或响应动作之前必须经过明确的人工批准。 ## 安全技术文章 - [如何构建 SOC 自动化实验室](https://medium.com/@uju.woo243/soc-automation-lab-00014b9028e7) - [使用 SOAR 创建 Playbook —— 三部曲系列](https://github.com/teddylevent/Creating-a-Playbook#full-walkthrough) - [如何在 Linux 虚拟机上安装 T-Pot 蜜罐框架](https://medium.com/@uju.woo243/how-to-install-t-pot-honeypot-framework-on-a-linuxvm-05d0fab039df) - [如何阅读防火墙日志](https://medium.com/@uju.woo243/how-to-read-firewall-logs-0ba65ad8de2c) - [理解 VPN 日志](https://medium.com/@uju.woo243/understanding-vpn-logs-c4cc0ed22636) - [Medium 上的所有文章](https://medium.com/@uju.woo243) ## 技术侧重点 | 领域 | 工具与概念 | | --- | --- | | 安全运营 | 告警分诊、事件记录、SIEM/SOAR、Wazuh、TheHive、Shuffle、Tines、LimaCharlie、VirusTotal | | 端点与遥测 | Windows、Sysmon、进程与身份验证事件、检测逻辑 | | Linux 与基础设施 | Ubuntu、Kali Linux、SSH、防火墙规则、云虚拟机、T-Pot | | 网络分析 | TCP/IP、VPN 与防火墙日志、可疑来源审查、允许/拒绝分析 | | 自动化 | Python、PowerShell、API、webhook、结构化工作流、human-in-the-loop 设计 | ## 近期提升方向 - 正在重建实验室,加入经过净化处理的配置示例、样本告警、架构图、MITRE ATT&CK 映射以及事件报告风格的结论 - 正在开发具备安全防护措施和可衡量评估指标的 AI SOC 分诊 Copilot - 正在扩展在身份管理、sudo 策略、防火墙配置、日志记录、补丁修补和备份等方面的 Linux 管理与加固实践 ## 联系方式 - [LinkedIn](https://www.linkedin.com/in/tedweks/) - [Medium](https://medium.com/@uju.woo243)
标签:AI合规, CTI, SOAR, 个人作品集, 人工智能, 安全运营, 扫描框架, 用户模式Hook绕过, 越狱测试, 逆向工具