SriVishnu-999/AI-Driven-SOAR-Platform-for-Automated-Incident-Response
GitHub: SriVishnu-999/AI-Driven-SOAR-Platform-for-Automated-Incident-Response
一款基于 Node.js 的轻量级安全运营自动化响应平台,为蓝队提供威胁情报聚合、MITRE ATT&CK 映射和自动化 playbook 模拟的全流程事件响应控制台。
Stars: 0 | Forks: 0
# 🛡️ Aegis SOAR:认知事件响应平台
[](LICENSE)
[](https://nodejs.org/)
[](#)
[](#)
Aegis SOAR 是一款专为安全分析师、事件响应人员和蓝队设计的现代化、高保真安全运营控制台。它汇总安全遥测数据,通过情报 API 丰富威胁指标(IOC),将恶意行为映射到 MITRE ATT&CK 框架,并模拟自动化补救 playbook——所有这些都通过一个战术级、实时的指挥控制台来完成。
## 🗺️ 系统架构
```
graph TD
A[Security Log Ingestion] --> B[Aegis Parsing Engine]
B --> C[Mitre ATT&CK Mapping Engine]
B --> D[Threat Intel API Integrations]
D -->|VirusTotal API| E[Forensic Assessment Core]
D -->|AbuseIPDB API| E
C --> E
E --> F[In-Memory Security Database]
F -->|WebSocket Real-Time Broadcast| G[Aegis Tactical SOC Cockpit]
G -->|User Interactive Action| H[Containment Engine]
H -->|Local Rule| I[Host Network Isolation]
H -->|Interactive Shell Simulator| J[Terminal Command Output]
H -->|Notification/Ticketing| K[Slack & JIRA API Link]
```
## ✨ 杰出的核心功能
### 👁️ 1. 战术指挥控制台
* **Helvetica & SF Pro 排版**:用干净、现代、高对比度的 Apple UI 字体组合取代了等宽正文文本。
* **入侵地图追踪器**:由 Leaflet 驱动的深色战术地图,显示攻击者坐标和严重性代码。
* **集成健康状态栏**:实时连接监控器,指示关键安全组件(VirusTotal、AbuseIPDB、Jira、Slack)的连接状态。
* **CVE 参考查询小部件**:直接从侧边栏查询活动的漏洞缓存,以检查 CVSS 分数、向量和补丁手册。
### 🛡️ 2. 实时 MITRE ATT&CK 矩阵
* 将输入威胁与特定的 MITRE 阶段相匹配(例如:*侦察、初始访问、凭证访问、命令与控制、横向移动*)。
* 当实时入侵对应到某个阶段时,可视化仪表板矩阵中的相关战术卡片会**高亮并以红色脉冲闪烁**。
### ⚙️ 3. CLI Playbook 模拟器终端
* 从队列中选择一个事件并触发 **Run Playbook Shell** 以启动交互式终端。
* 它会逐行打印实际的系统 shell 命令(例如:配置 `iptables` 丢弃规则、撤销 AWS IAM 会话、创建 Jira issue 以及发送 webhook 警报),实时演示自动化的事件响应。
### 🧪 4. 端点隔离与取证导出
* **网络隔离**:触发模拟网络隔离协议,以锁定发起攻击的主机。
* **时间线取证日志记录**:将事件元数据编译成符合签名标准的 `.txt` 报告,并直接下载到您的本地文件系统中。
### 🚀 5. 零配置后端(无需 MongoDB)
* 具有内置在 Express.js 服务器中的**内存数据库存储**。
* 避免在演示过程中遇到安装障碍——只需一条命令即可在任何机器上运行整个应用程序。
## 🛠️ 技术栈与集成
* **前端**:Vanilla JavaScript (ES6+)、HTML5 Canvas、Leaflet.js(战术地图)、Chart.js(威胁分析)、FontAwesome(图标)。
* **后端**:Node.js、Express.js(REST API)、Socket.io(WebSocket 流)。
* **API 框架(模拟)**:CISA 漏洞数据库、VirusTotal 情报 API、AbuseIPDB 威胁引擎、JIRA 工单追踪器、Slack Hook API。
## 🚀 设置与运行说明
确保您已安装 [Node.js (v18+)](https://nodejs.org/)。
### 1️⃣ 安装依赖
导航到后端目录并下载所需的 npm 包:
```
cd Enterprise_SOAR_v2_Upgraded/backend
npm install
```
### 2️⃣ 运行平台
在主机上启动 Express 服务器:
```
node server.js
```
控制台将会启动并显示:
`🛡 AEGIS SOAR Blue Team Console running → http://localhost:5000`
### 3️⃣ 在浏览器中查看
打开浏览器并导航至:
👉 **[http://localhost:5000](http://localhost:5000)**
## 🧪 快速数据导入演示流程
1. **自动填充威胁情报**:点击右侧边栏中的 **Intel Alert #APT-29-BEACON** 卡片。警报参数将立即预加载到表单中。
2. **部署主动防御**:点击 **Deploy Active Defense** 以注入事件。
3. **观察输入**:观看战术地图更新、MITRE ATT&CK *C2* 卡片红色脉冲闪烁,以及事件更新队列。
4. **触发隔离**:点击新事件,在检查器中选择 **Run Playbook Shell**,并观察终端执行防火墙阻止命令。
5. **下载取证文件**:点击 **Download Forensics Report** 以保存日志的本地副本。
标签:Cloudflare, GNU通用公共许可证, MITM代理, MITRE ATT&CK, Node.js, SOAR, 后端开发, 威胁情报, 安全运营, 库, 应急响应, 开发者工具, 扫描框架