herringbonedev/Herringbone

GitHub: herringbonedev/Herringbone

Herringbone 是一个由可独立部署的微服务构建的模块化 SIEM 和日志管理平台,旨在让团队灵活搭建安全日志的收集、解析、检测与响应流水线而无需被大型一体化平台锁定。

Stars: 0 | Forks: 0

# Herringbone **Herringbone** 是一个模块化的 SIEM 和日志管理平台,由小型、可独立部署的服务构建而成。 它专为希望拥有灵活的日志摄入、解析、搜索、检测、事件创建和丰富功能,而不希望被锁定在庞大且“全有或全无”的平台中的团队而设计。 Herringbone 可以作为全栈运行,或者你也可以只运行你需要的部分。 ![Herringbone 主页](https://raw.githubusercontent.com/herringbonedev/Herringbone/main/docs/images/homepage.png) ## Herringbone 的功能 Herringbone 可帮助你收集、解析、搜索、检测安全相关的日志并作出响应。 核心功能包括: - 通过 TCP、UDP 和 HTTP 进行日志摄入 - 使用解析器卡片将原始日志转换为结构化事件 - 用于查询存储日志的 Search API - 检测规则和检测结果 - 事件创建与关联 - 服务间身份验证 - 针对组织、上下文和多租户部署的可选企业功能 - 可选的 AI 辅助丰富和分类工作流 ## 组织结构 Herringbone 由称为 **elements** 的独立服务构建而成。 一个 element 是一个只负责一项工作的独立服务。示例包括: - `logingestion-receiver` - `parser-extractor` - `parser-cardset` - `herringbone-search` - `detectionengine-ruleset` - `detectionengine-detector` - `incidents-orchestrator` - `herringbone-auth` 相关的 elements 被分组为 **units**。Units 是组织该平台的一种方式,并非要求所有内容都必须部署在一起。 例如,Detection Engine unit 包括用于管理规则和根据这些规则评估日志的服务。 ## Core 与 Enterprise Herringbone 支持两种部署模式。 ### Core Core 是免费/单上下文部署。它适用于本地部署、实验室、小型环境,以及希望在没有企业组织管理的情况下使用基本 Herringbone pipeline 的用户。 ### Enterprise Enterprise 针对多租户或面向客户的部署,增加了组织和上下文感知行为。 Enterprise 模式适用于 MSP(托管服务提供商)、托管部署,以及多个组织或客户需要安全地共享同一 Herringbone 平台的环境。 ## 部署 Herringbone 是容器优先的。 开发和测试通常使用 Docker Compose。生产部署可能会使用 Kubernetes 或其他容器编排平台。 内置的 `hbctl` 工具是管理基于 Compose 的本地部署的推荐方式。 常用命令: ``` hbctl start --all hbctl status hbctl stop --all hbctl upgrade --all ``` Enterprise 模式: ``` hbctl start --all --enterprise hbctl upgrade --all --enterprise ``` Receiver 是单独管理的,以便每个 receiver 都能保留自己的端口和部署形态: ``` hbctl receiver start --type udp --port 7004 ``` ## 快速开始 有关设置和使用的文档,请参阅项目 wiki: https://github.com/herringbonedev/Herringbone/wiki 典型的本地工作流如下: ``` hbctl start --all hbctl receiver start --type udp --port 7004 hbctl status ``` 然后将日志发送到 receiver,并使用 UI 或 API 检查已解析的事件、搜索结果、检测和事件。 ## 项目目标 Herringbone 的构建围绕几个实用目标: - 保持服务小巧且易于理解 - 允许各个组件独立扩展 - 避免强制用户采用单一部署模型 - 使日志解析和检测工作流易于扩展 - 同时支持简单的单上下文部署和大型企业部署 - 将操作控制权交还给用户 ## 状态 Herringbone 正在积极开发中。 API、服务边界和部署文件可能会在 alpha 版本之间发生变化。请使用版本说明和 wiki 获取升级指南。 ## 许可证 Herringbone 在 [Apache 2.0 许可证](LICENSE)下发布。
标签:子域名突变, 版权保护, 请求拦截