SriVishnu-999/AI-Driven-SOAR-Platform-for-Automated-Incident-Response

GitHub: SriVishnu-999/AI-Driven-SOAR-Platform-for-Automated-Incident-Response

一款基于 Node.js 的轻量级安全运营自动化响应平台,为蓝队提供威胁情报聚合、MITRE ATT&CK 映射和自动化 playbook 模拟的全流程事件响应控制台。

Stars: 0 | Forks: 0

# 🛡️ Aegis SOAR:认知事件响应平台 [![GitHub 许可证](https://img.shields.io/badge/License-MIT-blue.svg)](LICENSE) [![Node 版本](https://img.shields.io/badge/Node.js-v18%2B-green.svg)](https://nodejs.org/) [![UI 风格](https://img.shields.io/badge/Aesthetics-Obsidian_Tactical-cyan.svg)](#) [![集成](https://img.shields.io/badge/Integrations-VirusTotal%20%7C%20AbuseIPDB%20%7C%20Jira%20%7C%20Slack-purple.svg)](#) Aegis SOAR 是一款专为安全分析师、事件响应人员和蓝队设计的现代化、高保真安全运营控制台。它汇总安全遥测数据,通过情报 API 丰富威胁指标(IOC),将恶意行为映射到 MITRE ATT&CK 框架,并模拟自动化补救 playbook——所有这些都通过一个战术级、实时的指挥控制台来完成。 ## 🗺️ 系统架构 ``` graph TD A[Security Log Ingestion] --> B[Aegis Parsing Engine] B --> C[Mitre ATT&CK Mapping Engine] B --> D[Threat Intel API Integrations] D -->|VirusTotal API| E[Forensic Assessment Core] D -->|AbuseIPDB API| E C --> E E --> F[In-Memory Security Database] F -->|WebSocket Real-Time Broadcast| G[Aegis Tactical SOC Cockpit] G -->|User Interactive Action| H[Containment Engine] H -->|Local Rule| I[Host Network Isolation] H -->|Interactive Shell Simulator| J[Terminal Command Output] H -->|Notification/Ticketing| K[Slack & JIRA API Link] ``` ## ✨ 杰出的核心功能 ### 👁️ 1. 战术指挥控制台 * **Helvetica & SF Pro 排版**:用干净、现代、高对比度的 Apple UI 字体组合取代了等宽正文文本。 * **入侵地图追踪器**:由 Leaflet 驱动的深色战术地图,显示攻击者坐标和严重性代码。 * **集成健康状态栏**:实时连接监控器,指示关键安全组件(VirusTotal、AbuseIPDB、Jira、Slack)的连接状态。 * **CVE 参考查询小部件**:直接从侧边栏查询活动的漏洞缓存,以检查 CVSS 分数、向量和补丁手册。 ### 🛡️ 2. 实时 MITRE ATT&CK 矩阵 * 将输入威胁与特定的 MITRE 阶段相匹配(例如:*侦察、初始访问、凭证访问、命令与控制、横向移动*)。 * 当实时入侵对应到某个阶段时,可视化仪表板矩阵中的相关战术卡片会**高亮并以红色脉冲闪烁**。 ### ⚙️ 3. CLI Playbook 模拟器终端 * 从队列中选择一个事件并触发 **Run Playbook Shell** 以启动交互式终端。 * 它会逐行打印实际的系统 shell 命令(例如:配置 `iptables` 丢弃规则、撤销 AWS IAM 会话、创建 Jira issue 以及发送 webhook 警报),实时演示自动化的事件响应。 ### 🧪 4. 端点隔离与取证导出 * **网络隔离**:触发模拟网络隔离协议,以锁定发起攻击的主机。 * **时间线取证日志记录**:将事件元数据编译成符合签名标准的 `.txt` 报告,并直接下载到您的本地文件系统中。 ### 🚀 5. 零配置后端(无需 MongoDB) * 具有内置在 Express.js 服务器中的**内存数据库存储**。 * 避免在演示过程中遇到安装障碍——只需一条命令即可在任何机器上运行整个应用程序。 ## 🛠️ 技术栈与集成 * **前端**:Vanilla JavaScript (ES6+)、HTML5 Canvas、Leaflet.js(战术地图)、Chart.js(威胁分析)、FontAwesome(图标)。 * **后端**:Node.js、Express.js(REST API)、Socket.io(WebSocket 流)。 * **API 框架(模拟)**:CISA 漏洞数据库、VirusTotal 情报 API、AbuseIPDB 威胁引擎、JIRA 工单追踪器、Slack Hook API。 ## 🚀 设置与运行说明 确保您已安装 [Node.js (v18+)](https://nodejs.org/)。 ### 1️⃣ 安装依赖 导航到后端目录并下载所需的 npm 包: ``` cd Enterprise_SOAR_v2_Upgraded/backend npm install ``` ### 2️⃣ 运行平台 在主机上启动 Express 服务器: ``` node server.js ``` 控制台将会启动并显示: `🛡 AEGIS SOAR Blue Team Console running → http://localhost:5000` ### 3️⃣ 在浏览器中查看 打开浏览器并导航至: 👉 **[http://localhost:5000](http://localhost:5000)** ## 🧪 快速数据导入演示流程 1. **自动填充威胁情报**:点击右侧边栏中的 **Intel Alert #APT-29-BEACON** 卡片。警报参数将立即预加载到表单中。 2. **部署主动防御**:点击 **Deploy Active Defense** 以注入事件。 3. **观察输入**:观看战术地图更新、MITRE ATT&CK *C2* 卡片红色脉冲闪烁,以及事件更新队列。 4. **触发隔离**:点击新事件,在检查器中选择 **Run Playbook Shell**,并观察终端执行防火墙阻止命令。 5. **下载取证文件**:点击 **Download Forensics Report** 以保存日志的本地副本。
标签:Cloudflare, GNU通用公共许可证, MITM代理, MITRE ATT&CK, Node.js, SOAR, 后端开发, 威胁情报, 安全运营, 库, 应急响应, 开发者工具, 扫描框架