ihebmabroukii/DeepInv

GitHub: ihebmabroukii/DeepInv

一个基于 LangGraph 多智能体与本地气隙 LLM 的 AI 驱动 SOC 平台,为高数据主权需求环境提供端到端告警分诊与自动化安全运营能力。

Stars: 0 | Forks: 0

# AI 驱动的 SOC 平台 一个端到端的安全运营中心,将经典的 SIEM / 威胁情报堆栈与 **本地、气隙隔离的 LLM 分析引擎**相结合。告警从 Wazuh、Suricata 和 Security Onion 流入 LangGraph 多智能体 pipeline,进行分类、富化、关联和解释——然后在 TheHive 中开启案例,并将所有内容呈现在 React 仪表板中。 作为毕业工程项目 (PFE) 构建,部署于银行环境中,该环境将数据主权作为一项硬性要求:**所有 AI 推理均在 Ollama/Mistral 上本地运行——任何数据都不会离开基础设施。** ![AI 引擎架构](https://static.pigsec.cn/wp-content/uploads/repos/cas/3a/3a1cf8e57a6a866e668edae17d2f8667694293a43d27ce30d9c93cab52f3209e.png) ## 核心亮点 - **多智能体 AI 分诊 (LangGraph)** — 基于真实 SOC 分析师工作流的自主 L1/L2 告警处理:标准化、富化、MITRE ATT&CK 映射、根因分析和响应建议。 - **RAG 驱动的取证** — 在实时调查期间对归档日志和威胁情报文档进行自然语言搜索。 - **Prompt 注入防御** — 位于 LLM 引擎前方的专用多智能体防护,保护其免受嵌入在日志数据中的对抗性输入的影响。 - **气隙本地 LLM** — 在 GPU 上运行的 Ollama + Mistral;零外部 API 调用。 - **全 SOC 工具堆栈** — Wazuh (SIEM/EDR)、Suricata IDS、Security Onion、TheHive + Cortex 案例管理、OpenCTI + MISP 威胁情报、ModSecurity WAF、WireGuard VPN。 - **UEBA 与内部威胁检测** — 具有异常评分和分离的学习/检测阶段的行为基线。 - **Kill chain 与攻击活动关联** — 将告警分组为攻击活动,并重建时间线。 - **两种部署模式** — Docker Compose(按层级)或 Kubernetes([`k8s/`](k8s/),53 个资源,一键部署)。 ## 架构 平台按层级组织,每个层级均可独立部署: | 层级 | 目录 | 组件 | |------|-----------|------------| | **Tier 1 — 检测** | [`soc-tier1/`](soc-tier1/) | Wazuh manager / indexer / dashboard, ModSecurity WAF, WireGuard VPN, Filebeat | | **Tier 2 — 情报与案例** | [`soc-tier2/`](soc-tier2/) | TheHive (+ Cassandra, Elasticsearch), Cortex analyzers, OpenCTI (+ workers, MITRE & TheHive connectors) | | **AI 引擎** | [`soc-ai/`](soc-ai/) | FastAPI service, LangGraph multi-agent pipeline, Celery workers, Redis, Ollama (Mistral, GPU) | | **仪表板** | [`security-intelligence-platform/`](security-intelligence-platform/) | Next.js 16 / React 19 frontend: overview, security events, MITRE view, UEBA, copilot chat, reporting | | **后端 API** | [`security-intelligence-platform-backend/`](security-intelligence-platform-backend/) | Flask REST API, PostgreSQL, RBAC & audit logging — setup guide in [`docs/web-platform.md`](docs/web-platform.md) | | **Kubernetes** | [`k8s/`](k8s/) | Manifests for the whole platform (StatefulSets, GPU scheduling, Ingress, HPA) — see [`k8s/README.md`](k8s/README.md) | | **受害靶机实验室** | [`victim-lab/`](victim-lab/) | Containerized target used for attack simulations | ![Ingestion pipeline](https://static.pigsec.cn/wp-content/uploads/repos/cas/d3/d3cab9a22d09a1664392e1635fbda8255b16017611a92a21704ac5d4e1c28203.png) ## 截图 | 概览 | AI 洞察 | |---|---| | ![概览](https://static.pigsec.cn/wp-content/uploads/repos/cas/d2/d259fbc5f74aeca707d90493b1e7ce1f67320254189f12ed0cc022d213c42790.png) | ![AI 洞察](https://static.pigsec.cn/wp-content/uploads/repos/cas/e7/e79df479a6134299beb26aa09a6a1175d3728465c4eaf02fbb1d0d22eb38d08a.png) | | MITRE ATT&CK 映射 | UEBA | |---|---| | ![MITRE](https://static.pigsec.cn/wp-content/uploads/repos/cas/3c/3c55d579cee142e9de885f8eb1804f5d5d29b0207842e34375fb72b61d2753d9.png) | ![UEBA](https://static.pigsec.cn/wp-content/uploads/repos/cas/85/858b65c75ba266d02e35938799976c781f1bdd1d04c8737111b94a6c16d65bc1.png) | 更多内容见 [`screenshots/`](screenshots/)。 ## 快速开始 每个层级都有自己的 compose 文件。按顺序启动它们: ``` # 配置 secrets — 切勿提交 .env 文件 cp .env.example .env # web platform (Postgres) cp soc-ai/.env.example soc-ai/.env # AI engine (Wazuh/OpenCTI/Cortex credentials) cp soc-tier1/.env.example soc-tier1/.env # 检测层 (Wazuh, WAF, VPN) docker compose -f soc-tier1/docker-compose.yml up -d # 情报层 (TheHive, Cortex, OpenCTI) docker compose -f soc-tier2/docker-compose.yml up -d # AI 引擎 (FastAPI + Celery + Redis + Ollama) docker compose -f soc-ai/docker-compose.yml up -d docker exec ollama ollama pull mistral:latest # Web 平台 (dashboard 后端 + Postgres + Nginx) docker compose up -d cd security-intelligence-platform && npm install && npm run dev ``` GPU 推理需要 NVIDIA 容器运行时(已在 RTX 4070 SUPER, 12 GB 上测试)。 ## 快速开始 ``` kubectl apply -k k8s/ kubectl -n soc get pods ``` 有关前置条件(StorageClass、ingress controller、NVIDIA device plugin)以及从 Compose 到 Kubernetes 的映射,请参阅 [`k8s/README.md`](k8s/README.md)。 ## 攻击模拟与演示 仓库附带可重现的攻击场景,用于端到端演练整个 pipeline(攻击 → 检测 → AI 分诊 → 案例 → 报告): - `demo_apt29_attack.py` — 映射到 MITRE 技术的多阶段 APT 模拟 - `demo_ueba_attack.py` — 针对 UEBA 基线的内部威胁场景 - `soc-ai/simulate_bruteforce.py`, `simulate_escalation.py`, … — 定向单一场景注入 - [`victim-lab/`](victim-lab/) — 容器化的受害端点 ## 安全说明 - **仓库中无任何机密。** 所有凭证均来自环境变量 / `.env` 文件(已 gitignore)。请从提供的 `.env.example` 文件开始。 - TLS 证书、私钥和 VPN 配置均在本地生成,**不**被纳入版本跟踪。 - Kubernetes 的 `Secret` manifest 仅提供占位符值;请在部署时创建真实的 secrets(`kubectl create secret ...`)。 - 这是一个实验室/PFE 平台。在任何生产环境使用之前:轮换所有凭证,在禁用 TLS 验证的地方将其启用,并审查 WAF/ingress 暴露情况。 ## 技术栈 **安全:** Wazuh · Suricata · Security Onion · TheHive · Cortex · OpenCTI · MISP · ModSecurity · WireGuard **AI:** LangGraph · LangChain · RAG · Ollama (Mistral) · custom prompt-injection defence **平台:** FastAPI · Celery · Redis · Flask · PostgreSQL · Next.js 16 · React 19 · Tailwind 4 **基础设施:** Docker Compose · Kubernetes · Nginx · GPU inference (NVIDIA) ## 作者 **Iheb Mabrouki** — 网络安全工程师 [LinkedIn](https://www.linkedin.com/in/iheb-mabrouki) · [GitHub](https://github.com/ihebmabroukii) · ihebmabrouki2702@gmail.com ## 许可证 详见 [LICENSE](LICENSE)。
标签:AI安全运营中心, AI风险缓解, DLL 劫持, Metaprompt, 多智能体, 大语言模型, 威胁情报, 子域名突变, 开发者工具, 搜索引擎查询, 本地大模型, 测试用例, 版权保护, 自动化攻击