jiyasaini1/AI-Based-SOC-Enrichment---n8n
GitHub: jiyasaini1/AI-Based-SOC-Enrichment---n8n
基于 n8n 编排的安全运营中心告警自动化丰富化工作流,通过 VirusTotal 威胁情报与 OpenAI AI 分析实现警报自动分流和 Slack 通知。
Stars: 0 | Forks: 0
# AI 驱动的 SOC 警报丰富化工作流
一个使用 n8n、OpenAI、VirusTotal 和 Slack 构建的自动化安全运营中心 (SOC) 警报丰富化与分流工作流。
本项目模拟了一个轻量级的 SOAR(安全编排、自动化与响应)pipeline,通过威胁情报数据丰富可疑 IP 警报,生成 AI 驱动的安全分析,并向 Slack 发送格式化的事件通知。
## 功能
- 基于 webhook 的实时警报接入
- IP 威胁情报丰富化
- VirusTotal 信誉分析
- 使用 OpenAI 生成 SOC 分析师摘要
- 自动化的 Slack 通知
- 模块化且可扩展的工作流设计
- 事件驱动的安全自动化
## 工作流架构
```
Incoming SOC Alert
↓
IP Reputation Enrichment
↓
VirusTotal Threat Analysis
↓
AI Security Triage
↓
Slack SOC Notification
```
## 使用的技术
- n8n
- OpenAI API
- VirusTotal API
- Slack API
- Webhook
- REST API
- JSON 表达式
## 工作流示例
### 传入警报
```
{
"ip": "1.1.1.1",
"alert": "Suspicious outbound traffic"
}
```
### AI SOC 分析
```
Threat Level: Low
Security Summary:
IP 1.1.1.1 belongs to Cloudflare DNS infrastructure and shows no confirmed malicious activity.
Recommended Actions:
Continue monitoring traffic and investigate anomalies if suspicious behavior persists.
```
## 用例
- SOC 警报丰富化
- 威胁情报自动化
- 安全运营工作流
- AI 辅助的事件分流
- SOAR pipeline 模拟
- 云安全监控
## 未来改进
- AbuseIPDB 集成
- WHOIS 丰富化
- 自动防火墙/WAF 阻断
- 严重性评分逻辑
- SIEM 集成
- 仪表盘可视化
- 数据库日志记录
- 多渠道告警
## 学习成果
本项目展示了:
- 工作流自动化
- API 集成
- 事件驱动架构
- 威胁情报丰富化
- AI 驱动的安全分析
- 安全编排概念
- 云与 SOC 工程基础
## 作者
Jiya Saini
AI 安全 | 云安全 | 安全自动化
标签:Homebrew安装, n8n, Petitpotam, SOAR, 人工智能, 威胁情报, 安全运营, 开发者工具, 扫描框架, 用户模式Hook绕过