blue_team⭐ 1,894 GitHub Stars🎯 Đánh Giá 8.5/10
Xem Kho Mã Nguồn GitHub

Awesome-soc

cyb3rxp/awesome-soc • Other • CC0-1.0

Awesome SOC là kho tri thức vận hành toàn diện, cung cấp khung tham chiếu, SOP và chiến lược xây dựng, tối ưu hóa năng lực SOC/CSIRT theo tiêu chuẩn quốc tế.

⚡ Giá trị thực tiễn:Thay thế hoàn hảo hoặc bổ trợ cho: Các dịch vụ tư vấn chiến lược SOC đắt đỏ (Gartner/Forrester reports), tài liệu đào tạo nội bộ của các hãng bảo mật lớn, và các framework quản trị SOC thương mại.

An Toàn Chuỗi Cung Ứng: Đạt Tiêu Chuẩn

✅ VERIFIED CLEAN / AN TOÀN

Dự án là một kho lưu trữ tài liệu (knowledge base), không chứa mã thực thi nhị phân. Tuy nhiên, người dùng cần kiểm tra tính toàn vẹn của các tệp PDF và link ngoài trước khi truy cập để tránh rủi ro phishing hoặc malware từ các nguồn bên thứ ba.

Ma Trận Đánh Giá Năng Lực Thực Chiến (Cyber Ops Scorecard)
Điểm Tổng Hợp:8.5 / 10
Dễ triển khai & Cấu hình8.0 / 10

Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ

Tối ưu tài nguyên & Hiệu năng8.5 / 10

Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song

Năng lực thực chiến chuyên sâu9.0 / 10

Độ chính xác cao, ít false positive, tính năng mở rộng tốt

Độ ổn định & Cộng đồng8.5 / 10

Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực

✓ Ưu Điểm Nổi Bật
  • •Mã nguồn mở minh bạch
  • •Cộng đồng kiểm nghiệm rộng rãi
  • •Tối ưu hóa hiệu năng tốt
⚠️ Lưu Ý & Giới Hạn
  • •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
Năng Lực Kỹ Thuật & Điểm Mạnh Cốt Lõi
✓Hệ thống hóa 11 chiến lược xây dựng SOC đẳng cấp thế giới theo chuẩn MITRE.
✓Cung cấp các mẫu SOP/Playbook thực chiến cho malware, M365 và web server.
✓Tích hợp sâu các framework quản trị như ISO 27035, NIST SP800-61 và CMM.
✓Hướng dẫn kiến trúc hạ tầng SOC an toàn (Enclave, Network Segmentation, AD Tiering).
✓Cập nhật xu hướng AI/ML trong giám sát an ninh và quản trị rủi ro.

1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#

Awesome SOC không phải là một phần mềm chạy trực tiếp, mà là một 'Operational Handbook' (Sổ tay vận hành). Kiến trúc của nó dựa trên mô hình phân tầng: từ tư duy chiến lược (Strategy), quy trình vận hành (SOP) đến kỹ thuật thực thi (Detection Engineering). Luồng dữ liệu đi từ việc thu thập log (Data Sources) -> Phân tích (Detection) -> Phản ứng (Response/SOAR) -> Cải tiến (Metrics/KPI).

2. Ma Trận Đánh Giá & Điểm Khác Biệt#

So với các tài liệu lý thuyết thuần túy, Awesome SOC tập trung vào tính thực dụng (Actionable). Nó cung cấp các liên kết trực tiếp đến các công cụ mã nguồn mở (như DeTTECT, MISP) và các tài liệu hướng dẫn từ các tổ chức uy tín (FIRST, ENISA, CISA), giúp rút ngắn thời gian nghiên cứu cho các Security Architect.

3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết#

Vì đây là kho tri thức, việc 'cài đặt' chính là việc clone repository để lưu trữ nội bộ hoặc tích hợp vào hệ thống Wiki của doanh nghiệp (như Obsidian, Confluence).

  • Clone: git clone https://github.com/cyb3rxp/awesome-soc.git
  • Khuyến nghị: Sử dụng các công cụ như MkDocs hoặc Obsidian để render nội dung Markdown thành một cổng thông tin nội bộ cho đội ngũ SOC.

4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh#

Không áp dụng cho repository này vì đây là tài liệu tri thức. Tuy nhiên, các công cụ được đề cập trong repo (như DeTTECT) thường sử dụng các flag như --config, --mitre-attack-version để ánh xạ các kỹ thuật tấn công.

5. Kịch Bản Thực Chiến & Tình Huống Vận Hành#

  • Kịch bản 1 (SOC Hardening): Sử dụng mục 'IT architecture' để thiết kế vùng mạng riêng biệt cho SOC, cô lập với môi trường production nhằm ngăn chặn lateral movement.
  • Kịch bản 2 (Incident Response): Áp dụng các SOP có sẵn trong repo để xử lý nhanh các sự cố M365 bị compromise, giúp giảm thiểu thời gian phản ứng (MTTR).

6. Khuyến Nghị Tối Ưu & Phòng Ngừa Rủi Ro#

  • Luôn kiểm chứng các link ngoài trước khi triển khai vào môi trường production.
  • Tùy chỉnh các SOP dựa trên đặc thù hạ tầng của doanh nghiệp (không áp dụng máy móc).
  • Đảm bảo tuân thủ các quy định về bảo mật dữ liệu (GDPR/NIS2) khi xây dựng hệ thống giám sát.

Công Cụ Cùng Chuyên Mục blue_team

🔵 Blue Team

PayloadsAllTheThings

(swisskyrepo/PayloadsAllTheThings)⭐ 81,539🎯 Điểm 8.5/10🔥 Tiêu biểu

A list of useful payloads and bypass for Web Application Security and Pentest/CTF

💻 Python📜 MIT
LinuxDockermacOS
Verified Safe
🔵 Blue Team

SafeLine

(chaitin/SafeLine)⭐ 22,719🎯 Điểm 8.5/10🔥 Tiêu biểu

SafeLine là giải pháp WAF mã nguồn mở hiệu năng cao, sử dụng kiến trúc reverse-proxy để bảo vệ ứng dụng web khỏi các cuộc tấn công phổ biến như SQLi, XSS, RCE và bot độc hại.

💻 Go📜 GPL-3.0
Linux (Ubuntu/Debian/CentOS)Docker ContainerKubernetes
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Cloudflare WAF, AWS WAF, Imperva, F5 BIG-IP ASM, ModSecurity
🔵 Blue Team

Wazuh

(wazuh/wazuh)⭐ 17,167🎯 Điểm 8.5/10🔥 Tiêu biểu

Wazuh là nền tảng XDR và SIEM mã nguồn mở toàn diện, cung cấp khả năng giám sát endpoint, phát hiện mối đe dọa, tuân thủ bảo mật và phản ứng sự cố tự động cho hạ tầng on-premises, cloud và container.

💻 C++📜 NOASSERTION
Linux (Ubuntu/Debian/RHEL/CentOS)WindowsmacOS
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Splunk ES, CrowdStrike Falcon, Tenable Nessus, Snyk, Wiz Cloud
⚙️ Thông Số Kỹ Thuật
Đánh giá GitHub⭐ 1,894 Stars
Mức độ an toàn
✅ Đã kiểm chứng
Ngôn ngữ chínhOther
Giấy phép (License)CC0-1.0
Forks / Issues🍴 306 / ⚠️ 8
Hệ điều hành / Nền tảng:
N/A (Tài liệu dạng Markdown/PDF)