jiyasaini1/AI-Based-SOC-Enrichment---n8n

GitHub: jiyasaini1/AI-Based-SOC-Enrichment---n8n

基于 n8n 编排的安全运营中心告警自动化丰富化工作流,通过 VirusTotal 威胁情报与 OpenAI AI 分析实现警报自动分流和 Slack 通知。

Stars: 0 | Forks: 0

# AI 驱动的 SOC 警报丰富化工作流 一个使用 n8n、OpenAI、VirusTotal 和 Slack 构建的自动化安全运营中心 (SOC) 警报丰富化与分流工作流。 本项目模拟了一个轻量级的 SOAR(安全编排、自动化与响应)pipeline,通过威胁情报数据丰富可疑 IP 警报,生成 AI 驱动的安全分析,并向 Slack 发送格式化的事件通知。 ## 功能 - 基于 webhook 的实时警报接入 - IP 威胁情报丰富化 - VirusTotal 信誉分析 - 使用 OpenAI 生成 SOC 分析师摘要 - 自动化的 Slack 通知 - 模块化且可扩展的工作流设计 - 事件驱动的安全自动化 ## 工作流架构 ``` Incoming SOC Alert ↓ IP Reputation Enrichment ↓ VirusTotal Threat Analysis ↓ AI Security Triage ↓ Slack SOC Notification ``` ## 使用的技术 - n8n - OpenAI API - VirusTotal API - Slack API - Webhook - REST API - JSON 表达式 ## 工作流示例 ### 传入警报 ``` { "ip": "1.1.1.1", "alert": "Suspicious outbound traffic" } ``` ### AI SOC 分析 ``` Threat Level: Low Security Summary: IP 1.1.1.1 belongs to Cloudflare DNS infrastructure and shows no confirmed malicious activity. Recommended Actions: Continue monitoring traffic and investigate anomalies if suspicious behavior persists. ``` ## 用例 - SOC 警报丰富化 - 威胁情报自动化 - 安全运营工作流 - AI 辅助的事件分流 - SOAR pipeline 模拟 - 云安全监控 ## 未来改进 - AbuseIPDB 集成 - WHOIS 丰富化 - 自动防火墙/WAF 阻断 - 严重性评分逻辑 - SIEM 集成 - 仪表盘可视化 - 数据库日志记录 - 多渠道告警 ## 学习成果 本项目展示了: - 工作流自动化 - API 集成 - 事件驱动架构 - 威胁情报丰富化 - AI 驱动的安全分析 - 安全编排概念 - 云与 SOC 工程基础 ## 作者 Jiya Saini AI 安全 | 云安全 | 安全自动化
标签:Homebrew安装, n8n, Petitpotam, SOAR, 人工智能, 威胁情报, 安全运营, 开发者工具, 扫描框架, 用户模式Hook绕过