这个项目能做什么
该仓库是一个实践工作坊,用于构建专业级安全运营中心(SOC)系统,采用Wazuh。它展示了完整的事件响应流程:通过Docker Compose在Ubuntu主机上部署多节点Wazuh SIEM(Indexer和Manager v4.7.5),使用Kali Linux和Hydra模拟凭证填充攻击,然后分析生成的警报和日志。
关键组件包括:
- **架构**:Ubuntu主机作为端点,Wazuh SIEM运行于Docker中,RAID 1存储用于日志,Kali Linux作为攻击者。
- **技能**:SIEM工程、端点加固、数字取证(DFIR)、NIST CSF 2.0对齐、事件响应、威胁缓解(UFW防火墙阻止)以及技术沟通。
- **内容**:`/documentation`包含事件报告(例如INC-2026-0709A),`/config`包含加固后的`ossec.conf`片段,`/artifacts`包含取证JSON日志。
- **演练**:三份详细文档涵盖检测、分类和最终报告,全部映射到NIST框架。
所有数据已进行脱敏处理,以便负责任地披露。这是学习SIEM操作、警报分析和结构化事件响应的优秀资源。
评论
0 评分人数达到10人后显示
登录后参与讨论。