SOC自動化ラボ
このリポジトリは、オープンソースツールを使用して構築した自動化SOCデモの設計、検出ロジック、自動化ワークフロー、および学んだ教訓を文書化しています。
このプロジェクトは、アラートが検出から調査、通知へとどのように移行するか、そしてその過程で何が問題になるかに焦点を当てています。
これは本番環境向けのデプロイメントではなく、学習とリファレンスのためのラボです。
アーキテクチャ概要
フロー:
- MITRE Calderaが攻撃者の活動をシミュレート
- WazuhがLinuxエンドポイント上の動作を検出
- N8Nがアラートをエンリッチし、通知とチケット発行を自動化
- Velociraptorがフォレンジック確度のために活動を検証
検出 → エンリッチ → 通知 → 検証
使用ツール
- Wazuh (SIEM / 検出)
- N8N (自動化 / SOARスタイルのワークフロー)
- MITRE Caldera (攻撃シミュレーション)
- Velociraptor (フォレンジック検証)
このリポジトリの内容
- 検出ロジックと閾値
- 自動化の決定フロー
- 攻撃シミュレーションのコンテキスト
- フォレンジック検証クエリ
- 運用上の教訓と落とし穴
- 誤検出とノイズの考慮事項
Medium記事
このリポジトリは以下の記事に対応しています:
免責事項
すべての設定は簡略化され、サニタイズされています。
機密情報、APIキー、本番環境対応ファイルは含まれていません。