hannahantony6-cell/security-incident-automation
GitHub: hannahantony6-cell/security-incident-automation
基于 n8n 工作流引擎构建的安全事件响应自动化流水线,通过 AI 分级、自动创建 Jira 工单和 Slack 通知实现端到端事件处理。
Stars: 0 | Forks: 0
# 安全事件响应自动化
一个基于 n8n 构建的自动化安全事件响应 pipeline,可以检测警报、使用 AI 分类严重程度、创建 Jira 工单、在 Slack 上通知团队并自动生成事件报告。
## 功能
- 通过 webhook 接收安全警报
- AI 使用 LLaMA 3 将严重程度分类为 CRITICAL / HIGH / LOW
- 自动创建包含完整事件详情的 Jira 工单
- 向 #incidents 频道发送实时 Slack 通知
- 自动生成结构化的事件报告
- 端到端响应时间在 30 秒以内
## 技术栈
- **n8n** — 工作流自动化(通过 Docker 自托管)
- **Groq API** — 使用 LLaMA 3.3 70B 进行 AI 分类
- **Jira REST API** — 自动创建工单
- **Slack Webhooks** — 实时团队通知
- **Docker** — 本地部署
- **JavaScript** — 自定义报告生成
## Pipeline 架构
安全警报(Postman/GitHub)
↓
n8n Webhook(触发器)
↓
Groq AI(LLaMA 3)— 分类严重程度
↓
Jira API — 自动创建工单
↓
Slack Webhook — 通知 #incidents 频道
↓
JavaScript 代码 — 生成事件报告
↓
Slack — 交付完整格式化报告
## 如何运行此项目
1. 安装 Docker Desktop
2. 运行 n8n:
docker run -it --rm --name n8n -p 5678:5678 n8nio/n8n
3. 打开 `http://localhost:5678`
4. 将 `workflow.json` 导入 n8n
5. 添加您的 API 凭证:
- Groq API 密钥(可在 console.groq.com 免费获取)
- Jira 邮箱 + API token
- Slack incoming webhook URL
6. 激活工作流
7. 通过 Postman 发送测试请求
## 演示
## 警报 Payload 示例
```
{
"event_type": "secret_scanning_alert",
"repository": "my-project",
"severity": "high",
"description": "AWS access key exposed in commit abc123",
"timestamp": "2026-05-21T10:30:00Z",
"actor": "john_dev"
}
```
## 📋 输出示例
- Jira 工单自动创建(SCRUM-10)
- Slack 通知已发送至 #incidents
- AI 分类:CRITICAL
- 完整的事件报告在 30 秒内生成
标签:DLL 劫持, n8n, Sysdig, 大语言模型, 安全运营, 工作流自动化, 扫描框架, 数据可视化, 自动化运维, 请求拦截