Custom SIEM + Sentinel BAS

Платформа обнаружения и реагирования, написанная с нуля на Python, в паре с Sentinel BAS — движком breach-and-attack simulation, который запускает техники Atomic Red Team против живой лаборатории и проверяет, какие правила обнаружения действительно срабатывают.

Роль
Дизайн, разработка и проверка
Год
2026
Статус
Открытый, лицензия MIT
Код
Репозиторий на GitHub
Правил обнаружения
35
Измеренное покрытие, 7 из 10 техник
70%
Окно корреляции цепочки атак
60 мин
Готовых сценариев threat hunting
8

Обзор

Проблема

Правило обнаружения, которое на ревью выглядит верным, всё равно может не срабатывать: парсер может терять поле, от которого оно зависит, или телеметрия может быть засорена. Пока через конвейер не прогнаны реальные техники атак, покрытие обнаружения — лишь предположение.

Что я создал

Mini SIEM — платформа обнаружения и реагирования, написанная с нуля на Python: сбор данных из нескольких источников, 35 правил обнаружения, движок Sigma, корреляция цепочек атак, управление инцидентами, threat hunting и SOAR с одобрением аналитика.

Рядом с ней Sentinel BAS прогоняет техники Atomic Red Team против живой лаборатории и относит каждую к одной из категорий: «обнаружена», «с задержкой» или «пропущена».

Почему это важно

Первый же прогон выявил дефекты, которые пропустило ревью правил. Правило для Kerberoasting структурно не могло сработать, потому что TicketEncryptionType никогда не извлекался, а пересыльщик логов засорял телеметрию собственным шумом.

Следующий проектARGUSЛокальный AI-ассистент и монитор угроз для Windows за защитным шлюзом fail-closed.

Контакты и соцсети

Набор правил, правила Sigma и отчёт о покрытии — на GitHub. Чтобы разобрать архитектуру вместе, отправьте сообщение ниже или следите за моей работой на платформах внизу.