SOC自动化实验室
本仓库记录了使用开源工具构建自动化SOC实验环境的设计、检测逻辑、自动化工作流及经验总结。
该项目重点展示告警如何从检测到调查再到通知的流转过程,以及在此过程中可能出现的故障点。
此方案并非生产环境部署,而是用于学习与参考的实验环境。
架构概览
流程:
- MITRE Caldera 模拟攻击者行为
- Wazuh 在 Linux 端点上检测到行为
- N8N 对告警进行丰富并自动化通知和工单创建
- Velociraptor 对活动进行验证以提供取证置信度
检测 → 丰富 → 通知 → 验证
使用的工具
- Wazuh (SIEM / 检测)
- N8N (自动化 / SOAR 类工作流)
- MITRE Caldera (攻击模拟)
- Velociraptor (取证验证)
本仓库包含的内容
- 检测逻辑及阈值
- 自动化决策流程
- 攻击模拟上下文
- 取证验证查询
- 运维经验与陷阱
- 误报与噪声处理考虑因素
Medium 文章
本仓库配套以下文章:
免责声明
所有配置均已简化并脱敏处理。
不包含任何机密信息、API密钥或生产环境文件。