通过采集安全设备的告警日志、资产的原始日志,结合威胁场景分析是否有攻击发生再结合额外的线索,对告警进行自动化的研判和自动化的处置
1. 日志采集相关功能
(1) 使用 netty 实现 udp 通信,监听 514 端口采集日志
(2) 日志解析、过滤、归并、补全
(3) 使用 kafka 通知日志采集引擎重新加载功能
2. 剧本开发
(1) 有开始、结束、数据计算、数据处理,循环开始、循环结束、条件开始、条件结束,流程控制节点
(2) 实现剧本复制、连线、变量赋值、发布、下线、预览、调试、回滚、复制功能
(3) 剧本和对应的引擎通过 kafka 传递消息
(4) 使用 layui 开发页面
3. 工单处置功能开发
4. 使用 spring cloud 和 vue3.0 开发基础版本,搭建基础版本后端框架
5. 日志解析配置功能开发
6. 技术
spring cloud,netty,mybatis,esper,log4j2,es,kafka,layui