ihebmabroukii/DeepInv
GitHub: ihebmabroukii/DeepInv
一个基于 LangGraph 多智能体与本地气隙 LLM 的 AI 驱动 SOC 平台,为高数据主权需求环境提供端到端告警分诊与自动化安全运营能力。
Stars: 0 | Forks: 0
# AI 驱动的 SOC 平台
一个端到端的安全运营中心,将经典的 SIEM / 威胁情报堆栈与 **本地、气隙隔离的 LLM 分析引擎**相结合。告警从 Wazuh、Suricata 和 Security Onion 流入 LangGraph 多智能体 pipeline,进行分类、富化、关联和解释——然后在 TheHive 中开启案例,并将所有内容呈现在 React 仪表板中。
作为毕业工程项目 (PFE) 构建,部署于银行环境中,该环境将数据主权作为一项硬性要求:**所有 AI 推理均在 Ollama/Mistral 上本地运行——任何数据都不会离开基础设施。**

## 核心亮点
- **多智能体 AI 分诊 (LangGraph)** — 基于真实 SOC 分析师工作流的自主 L1/L2 告警处理:标准化、富化、MITRE ATT&CK 映射、根因分析和响应建议。
- **RAG 驱动的取证** — 在实时调查期间对归档日志和威胁情报文档进行自然语言搜索。
- **Prompt 注入防御** — 位于 LLM 引擎前方的专用多智能体防护,保护其免受嵌入在日志数据中的对抗性输入的影响。
- **气隙本地 LLM** — 在 GPU 上运行的 Ollama + Mistral;零外部 API 调用。
- **全 SOC 工具堆栈** — Wazuh (SIEM/EDR)、Suricata IDS、Security Onion、TheHive + Cortex 案例管理、OpenCTI + MISP 威胁情报、ModSecurity WAF、WireGuard VPN。
- **UEBA 与内部威胁检测** — 具有异常评分和分离的学习/检测阶段的行为基线。
- **Kill chain 与攻击活动关联** — 将告警分组为攻击活动,并重建时间线。
- **两种部署模式** — Docker Compose(按层级)或 Kubernetes([`k8s/`](k8s/),53 个资源,一键部署)。
## 架构
平台按层级组织,每个层级均可独立部署:
| 层级 | 目录 | 组件 |
|------|-----------|------------|
| **Tier 1 — 检测** | [`soc-tier1/`](soc-tier1/) | Wazuh manager / indexer / dashboard, ModSecurity WAF, WireGuard VPN, Filebeat |
| **Tier 2 — 情报与案例** | [`soc-tier2/`](soc-tier2/) | TheHive (+ Cassandra, Elasticsearch), Cortex analyzers, OpenCTI (+ workers, MITRE & TheHive connectors) |
| **AI 引擎** | [`soc-ai/`](soc-ai/) | FastAPI service, LangGraph multi-agent pipeline, Celery workers, Redis, Ollama (Mistral, GPU) |
| **仪表板** | [`security-intelligence-platform/`](security-intelligence-platform/) | Next.js 16 / React 19 frontend: overview, security events, MITRE view, UEBA, copilot chat, reporting |
| **后端 API** | [`security-intelligence-platform-backend/`](security-intelligence-platform-backend/) | Flask REST API, PostgreSQL, RBAC & audit logging — setup guide in [`docs/web-platform.md`](docs/web-platform.md) |
| **Kubernetes** | [`k8s/`](k8s/) | Manifests for the whole platform (StatefulSets, GPU scheduling, Ingress, HPA) — see [`k8s/README.md`](k8s/README.md) |
| **受害靶机实验室** | [`victim-lab/`](victim-lab/) | Containerized target used for attack simulations |

## 截图
| 概览 | AI 洞察 |
|---|---|
|  |  |
| MITRE ATT&CK 映射 | UEBA |
|---|---|
|  |  |
更多内容见 [`screenshots/`](screenshots/)。
## 快速开始
每个层级都有自己的 compose 文件。按顺序启动它们:
```
# 配置 secrets — 切勿提交 .env 文件
cp .env.example .env # web platform (Postgres)
cp soc-ai/.env.example soc-ai/.env # AI engine (Wazuh/OpenCTI/Cortex credentials)
cp soc-tier1/.env.example soc-tier1/.env
# 检测层 (Wazuh, WAF, VPN)
docker compose -f soc-tier1/docker-compose.yml up -d
# 情报层 (TheHive, Cortex, OpenCTI)
docker compose -f soc-tier2/docker-compose.yml up -d
# AI 引擎 (FastAPI + Celery + Redis + Ollama)
docker compose -f soc-ai/docker-compose.yml up -d
docker exec ollama ollama pull mistral:latest
# Web 平台 (dashboard 后端 + Postgres + Nginx)
docker compose up -d
cd security-intelligence-platform && npm install && npm run dev
```
GPU 推理需要 NVIDIA 容器运行时(已在 RTX 4070 SUPER, 12 GB 上测试)。
## 快速开始
```
kubectl apply -k k8s/
kubectl -n soc get pods
```
有关前置条件(StorageClass、ingress controller、NVIDIA device plugin)以及从 Compose 到 Kubernetes 的映射,请参阅 [`k8s/README.md`](k8s/README.md)。
## 攻击模拟与演示
仓库附带可重现的攻击场景,用于端到端演练整个 pipeline(攻击 → 检测 → AI 分诊 → 案例 → 报告):
- `demo_apt29_attack.py` — 映射到 MITRE 技术的多阶段 APT 模拟
- `demo_ueba_attack.py` — 针对 UEBA 基线的内部威胁场景
- `soc-ai/simulate_bruteforce.py`, `simulate_escalation.py`, … — 定向单一场景注入
- [`victim-lab/`](victim-lab/) — 容器化的受害端点
## 安全说明
- **仓库中无任何机密。** 所有凭证均来自环境变量 / `.env` 文件(已 gitignore)。请从提供的 `.env.example` 文件开始。
- TLS 证书、私钥和 VPN 配置均在本地生成,**不**被纳入版本跟踪。
- Kubernetes 的 `Secret` manifest 仅提供占位符值;请在部署时创建真实的 secrets(`kubectl create secret ...`)。
- 这是一个实验室/PFE 平台。在任何生产环境使用之前:轮换所有凭证,在禁用 TLS 验证的地方将其启用,并审查 WAF/ingress 暴露情况。
## 技术栈
**安全:** Wazuh · Suricata · Security Onion · TheHive · Cortex · OpenCTI · MISP · ModSecurity · WireGuard
**AI:** LangGraph · LangChain · RAG · Ollama (Mistral) · custom prompt-injection defence
**平台:** FastAPI · Celery · Redis · Flask · PostgreSQL · Next.js 16 · React 19 · Tailwind 4
**基础设施:** Docker Compose · Kubernetes · Nginx · GPU inference (NVIDIA)
## 作者
**Iheb Mabrouki** — 网络安全工程师
[LinkedIn](https://www.linkedin.com/in/iheb-mabrouki) · [GitHub](https://github.com/ihebmabroukii) · ihebmabrouki2702@gmail.com
## 许可证
详见 [LICENSE](LICENSE)。
标签:AI安全运营中心, AI风险缓解, DLL 劫持, Metaprompt, 多智能体, 大语言模型, 威胁情报, 子域名突变, 开发者工具, 搜索引擎查询, 本地大模型, 测试用例, 版权保护, 自动化攻击