TheHive 与 Cortex 集成教程安全告警自动分析的完整指南【免费下载链接】TheHiveTheHive is a Collaborative Case Management Platform, now distributed as a commercial version项目地址: https://gitcode.com/gh_mirrors/th/TheHiveTheHive 是面向安全事件响应的开源协作案件管理平台它把来自各监控系统的告警组织成案件从案件中自动提取 IP、域名等可观察对象Observable再接入 Cortex 执行自动化分析。本文按痛点 → 原理 → 集成 → 上手的顺序完整讲清楚 TheHive 与 Cortex 是如何协同工作的。一、凌晨的告警一个人扛不住的事件响应想象一个常见的夜班场景IDS 系统在一小时内推送了 6 条外联告警。值班分析员要做的事是——逐条点开告警把源 IP 复制到威胁情报平台查询把查询结果手动记到工单或文档里如果是同一批主机在反复外联还要人工归并、判断这是不是一件事第二天交接时同事看不到昨天的分析结论全部重来。整个过程里重复劳动占了七成时间查情报、抄结果、贴截图。真正需要人做判断的环节这个行为要不要立案反而被淹没在搬运工作里。TheHive 解决的就是这个问题——它不替代分析员而是把搬运的部分交给平台案件自动建、情报自动查、结论自动归档、分工自动可见。二、TheHive把零散告警装进案件的协作平台TheHive 的核心思路是以案件Case为中心组织一切围绕它有 4 个关键概念概念白话解释典型例子Case 案件一次安全事件的完整上下文容器财务部 3 台主机疑似挖矿Alert 告警从外部系统如 MISP自动流入的待办事件SIEM 推送的一条高危规则命中Observable 可观察对象案件中可被分析的具体 IOC一个 IP、一个域名、一个文件哈希Task 任务案件下分配给人的具体工作项确认 10.1.2.3 上的进程来源理解要点告警Alert是输入案件Case是工作台可观察对象Observable是待分析的线索任务Task是派给人和机器的事。四者串起来就是一条完整的事件处置链。技术栈方面TheHive 后端用 Scala Akka 编写基于 Play 框架对外暴露 REST API数据层使用 Elasticsearch 做检索新版本引入 JanusGraph 管理实体关系前端是 AngularJS Bootstrap 的单页应用。Cortex 同样基于 Scala/Akka/Play 生态两边通过 REST API 对接架构上天然对称案件列表页面则直观展示了这个工作台长什么样——每个案件一行标题、严重程度、任务数、可观察对象数、负责人一目了然支持按标签、状态快速筛选协作能力藏在细节里组织与角色用户按 Organisation 分组不同组织可共享或隔离案件Share 机制适合安全团队 业务部门的跨团队协作自定义字段案件、可观察对象、任务都支持挂自定义字段无需改代码就能贴合内部流程如资产归属部门是否已通报;审计留痕所有操作写入 Audit/Log案件关闭时可以导出完整时间线方便复盘和上报。三、TheHive 与 Cortex 集成让分析器先做初筛Cortex 本身是一个分析器调度引擎它不存储案件数据而是连接各种安全工具VirusTotal 类情报源、沙箱、DNS 查询、恶意软件检测等把可观察对象喂给对应的分析器再把报告收回来。两者怎么接起来集成只需要 3 步注册 Cortex 实例在 TheHive 的管理界面或配置中填入 Cortex 的 URL 和 API Key配置分析器在 Cortex 中创建 Analyzer Template分析器模板定义它接受哪些类型、需要哪些参数绑定触发规则TheHive 侧指定哪类案件/哪种 Observable 自动触发哪个分析器之后新案件的可观察对象流入时自动发起分析。配置层面的核心就两段示例见 conf/application.sample.confplay.modules.enabled org.thp.thehive.connector.cortex.CortexModule cortex { servers: [{ name: local, url: http://localhost:9001, auth: { type: bearer, key: xxx } }] }一次自动分析发生了什么阶段执行者动作1. 提取TheHive从案件文本、附件中识别出 IP/域名/哈希等 Observable2. 分发Cortex按模板匹配分析器并发调用外部工具3. 回传Cortex收到分析结果后生成 Operation Report4. 落库TheHive报告挂回对应 Observable分析员打开案件即可看到结论对分析员的实际意义是打开案件时情报已经查完了。人只需要判断报告里的命中要不要采信而不是从零开始敲查询。四、从告警到结案一次事件的完整生命周期把上面两块拼起来就是一条完整的自动化流水线接入MISP 等外部系统的告警通过连接器仓库中 misp/connector/ 即此模块批量流入进入告警面板待处理建案分析员在告警面板批量将告警转为案件可套用 Case Template 预置任务与自定义字段几秒钟建好一个结构完整的案件分诊案件自动拆解为任务按 Owner 分配到不同分析员自动分析案件内 Observable 触发 Cortex 分析器报告自动回挂人工研判分析员在案件详情页核对报告、补充结论全程操作留痕在 Task Log响应需要处置时如封禁 IP可触发 Responder 执行动作动作结果同样回到案件里结案归档关闭案件并生成报告案件数据、时间线、附件可整体导出。告警面板是这条流水线的总闸面板顶部按状态、类型、标签给出统计与排名哪类告警堆积、哪个来源最活跃一眼可见这套流程的价值在于每一步都有归属机器干的活提取、查询不会漏人干的活研判、决策有记录新同事接手案件时不用口头传帮带。五、如何快速上手 TheHive克隆、构建与配置要点源码获取与构建git clone https://gitcode.com/gh_mirrors/th/TheHive克隆后用 sbt 构建仓库根目录提供sbt脚本与 package.sbt。首次运行前把 conf/application.sample.conf 复制为实际配置文件重点关注 4 处配置块说明建议db.janusgraph实体关系库后端本地测试可先用内置berkeleyje生产环境按官方指引接 Cassandrastorage附件存储小规模用localfs即可大集群可接 HDFSauth.providers登录方式session 必选另可按需开启 basic/local/keycortex.serversCortex 实例列表至少一个key填 Cortex 侧生成的 API Key新手建议的顺序先把 TheHive 单跑起来建几个案件 → 再搭一个 Cortex 实例接上 → 最后接 MISP 等告警源。一次打通一条链路排错成本低很多。六、版本现状与源码导读先说一个容易踩坑的事实来自仓库根目录的 README.mdTheHive 3.x / 4.x 开源版本自 2023 年起已停止维护与公开分发仓库已归档后续版本以商业形式发布。因此本仓库更适合作为学习参考实现它完整保留了开源时期的全量代码——告警接入、案件管理、Cortex/MISP 连接器、前端交互都在里面。想读源码的话按这个顺序进入REST API 层thehive/app/org/thp/thehive/controllers/v1/ —— 看每个资源暴露了哪些接口数据模型thehive/app/org/thp/thehive/models/ ——Case.scala、Observable.scala、Alert.scala对应前文的四个核心概念业务逻辑thehive/app/org/thp/thehive/services/ —— 含告警转案件等核心服务Cortex 对接cortex/connector/ —— TheHive 侧如何调用 Cortex、如何回写报告MISP 对接misp/connector/ —— 告警批量接入的实现前端页面frontend/app/scripts/ —— 控制器与组件结构可对照 UI 看交互逻辑。最后小结。TheHive 与 Cortex 的组合本质上是把事件响应拆成了机器擅长的部分和人擅长的部分机器负责提取、查询、归档这些不会错但很费时的活人负责研判、决策这些真正需要经验的活。如果你正在评估自建安全事件响应平台或者想深入理解这套案件 分析器的自动化思路这个仓库的完整实现值得通读一遍。【免费下载链接】TheHiveTheHive is a Collaborative Case Management Platform, now distributed as a commercial version项目地址: https://gitcode.com/gh_mirrors/th/TheHive创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考