herringbonedev/Herringbone
GitHub: herringbonedev/Herringbone
Herringbone 是一个由可独立部署的微服务构建的模块化 SIEM 和日志管理平台,旨在让团队灵活搭建安全日志的收集、解析、检测与响应流水线而无需被大型一体化平台锁定。
Stars: 0 | Forks: 0
# Herringbone
**Herringbone** 是一个模块化的 SIEM 和日志管理平台,由小型、可独立部署的服务构建而成。
它专为希望拥有灵活的日志摄入、解析、搜索、检测、事件创建和丰富功能,而不希望被锁定在庞大且“全有或全无”的平台中的团队而设计。
Herringbone 可以作为全栈运行,或者你也可以只运行你需要的部分。

## Herringbone 的功能
Herringbone 可帮助你收集、解析、搜索、检测安全相关的日志并作出响应。
核心功能包括:
- 通过 TCP、UDP 和 HTTP 进行日志摄入
- 使用解析器卡片将原始日志转换为结构化事件
- 用于查询存储日志的 Search API
- 检测规则和检测结果
- 事件创建与关联
- 服务间身份验证
- 针对组织、上下文和多租户部署的可选企业功能
- 可选的 AI 辅助丰富和分类工作流
## 组织结构
Herringbone 由称为 **elements** 的独立服务构建而成。
一个 element 是一个只负责一项工作的独立服务。示例包括:
- `logingestion-receiver`
- `parser-extractor`
- `parser-cardset`
- `herringbone-search`
- `detectionengine-ruleset`
- `detectionengine-detector`
- `incidents-orchestrator`
- `herringbone-auth`
相关的 elements 被分组为 **units**。Units 是组织该平台的一种方式,并非要求所有内容都必须部署在一起。
例如,Detection Engine unit 包括用于管理规则和根据这些规则评估日志的服务。
## Core 与 Enterprise
Herringbone 支持两种部署模式。
### Core
Core 是免费/单上下文部署。它适用于本地部署、实验室、小型环境,以及希望在没有企业组织管理的情况下使用基本 Herringbone pipeline 的用户。
### Enterprise
Enterprise 针对多租户或面向客户的部署,增加了组织和上下文感知行为。
Enterprise 模式适用于 MSP(托管服务提供商)、托管部署,以及多个组织或客户需要安全地共享同一 Herringbone 平台的环境。
## 部署
Herringbone 是容器优先的。
开发和测试通常使用 Docker Compose。生产部署可能会使用 Kubernetes 或其他容器编排平台。
内置的 `hbctl` 工具是管理基于 Compose 的本地部署的推荐方式。
常用命令:
```
hbctl start --all
hbctl status
hbctl stop --all
hbctl upgrade --all
```
Enterprise 模式:
```
hbctl start --all --enterprise
hbctl upgrade --all --enterprise
```
Receiver 是单独管理的,以便每个 receiver 都能保留自己的端口和部署形态:
```
hbctl receiver start --type udp --port 7004
```
## 快速开始
有关设置和使用的文档,请参阅项目 wiki:
https://github.com/herringbonedev/Herringbone/wiki
典型的本地工作流如下:
```
hbctl start --all
hbctl receiver start --type udp --port 7004
hbctl status
```
然后将日志发送到 receiver,并使用 UI 或 API 检查已解析的事件、搜索结果、检测和事件。
## 项目目标
Herringbone 的构建围绕几个实用目标:
- 保持服务小巧且易于理解
- 允许各个组件独立扩展
- 避免强制用户采用单一部署模型
- 使日志解析和检测工作流易于扩展
- 同时支持简单的单上下文部署和大型企业部署
- 将操作控制权交还给用户
## 状态
Herringbone 正在积极开发中。
API、服务边界和部署文件可能会在 alpha 版本之间发生变化。请使用版本说明和 wiki 获取升级指南。
## 许可证
Herringbone 在 [Apache 2.0 许可证](LICENSE)下发布。
标签:子域名突变, 版权保护, 请求拦截