Lightsaber00/multi-agent-soar

GitHub: Lightsaber00/multi-agent-soar

基于 CrewAI 多智能体框架构建的 SOAR 平台,通过七个专职 Agent 实现从安全告警分诊到自动遏制与合规报告的全流程自动化。

Stars: 0 | Forks: 0

# 🛡️ 多智能体 SOAR ![Python](https://img.shields.io/badge/Python-3.10+-blue) ![License](https://img.shields.io/badge/License-MIT-green) ![Framework](https://img.shields.io/badge/Framework-CrewAI-purple) ![Status](https://img.shields.io/badge/Status-Active-brightgreen) ## 🏗️ 架构 ``` Alert Input │ ▼ [TriageAgent] → Severity scoring, MITRE ATT&CK mapping, FP detection │ ▼ [EnrichmentAgent] → IOC extraction, OSINT, VirusTotal/EXA enrichment │ ▼ [IncidentAgent] → Incident creation, correlation, SLA monitoring │ ▼ [PlaybookAgent] → Automated playbook matching & execution │ ▼ [ContainmentAgent] → IP block, domain sinkhole, host isolation, hash quarantine │ ▼ [NotificationAgent] → Alerts for CRITICAL/HIGH incidents │ ▼ [ComplianceAgent] → ISO 27001 / SOC 2 reports, KPI dashboard ``` ## ✨ 功能 | 功能 | 详情 | |---|---| | **7 个自治 Agent** | Triage, Enrichment, Incident, Playbook, Containment, Notification, Compliance | | **MITRE ATT&CK 映射** | 每个事件的自动 TTP 标记 | | **自动遏制** | 防火墙 ACL、DNS sinkhole、EDR 隔离、AD 账户锁定 | | **合规报告** | ISO 27001:2022 和 SOC 2 Type II | | **交互式 CLI** | 带有实时 KPI 的全菜单驱动界面 | | **React 仪表板** | 网络图谱 + 实时 SOC 仪表板 (JSX) | | **多租户** | 按租户的 SLA 配置和事件隔离 | | **内存存储** | 线程安全,可用任何 DB 替换 | ## 🚀 快速开始 ``` # 克隆 Repo git clone https://github.com//multi-agent-soar.git cd multi-agent-soar # Virtual Environment python -m venv .venv && source .venv/bin/activate # Linux/Mac # 或者:.venvScriptsactivate # Windows # 安装 Dependencies pip install -r requirements.txt # 启动 CLI python main.py ``` ## 📋 依赖要求 ``` crewai>=0.28.0 langchain>=0.1.0 langchain-community>=0.0.20 langchain-core>=0.1.0 ``` ## 🎮 CLI 菜单 ``` Demo starten – Alle Sample-Alerts verarbeiten [8] Einzelnen Alert – Manuell auswählen [9] Incidents anzeigen – Mit Timeline & MITRE [2] Dashboard / KPIs – MTTR, Automation Rate, Severity [3] Compliance Report – ISO 27001 oder SOC 2 [4] Containment Status – Geblockte IPs, Domains, Hashes [5] Playbooks anzeigen – Aktive Playbooks [6] Incident bearbeiten – Status, Notizen, Containment ``` ## 🧩 Agent 概述 ### `TriageAgent` 使用 Triage 评分 (0–100) 评估传入的 Alert,并过滤掉 False Positives。自动将 TTP 映射到 MITRE ATT&CK。 ### `EnrichmentAgent` 提取 Observable (IP、域名、Hash),并使用 Threat-Intel 源对其进行扩充。 ### `IncidentAgent` 创建并关联 Incident,监控 SLA 期限并管理其生命周期。 ### `PlaybookAgent` 将 Incident 匹配到合适的 Playbook 并自动执行它们。 ### `ContainmentAgent` 执行自动 Containment 操作: - `block_ip` → 防火墙 ACL - `block_domain` → DNS Sinkhole - `quarantine_hash` → EDR - `isolate_host` → 网络隔离 - `lock_account` → Active Directory ### `ComplianceAgent` 生成 ISO 27001:2022 和 SOC 2 Type II 报告,包含 SLA 合规指标和 MITRE 频率分析。 ## 📊 示例 Alert (内置) - 勒索软件活动 (CrowdStrike EDR) — CRITICAL - 包含恶意链接的钓鱼邮件 — HIGH - 通过 Pass-the-Hash 进行的横向移动 (SIEM) — CRITICAL - 可疑的 PowerShell 执行 (Defender) — HIGH - 通过 HTTPS 进行的数据泄露 (DLP/SIEM) — CRITICAL - VPN 网关上的暴力破解 (防火墙) — MEDIUM ## 🔐 安全说明 该项目使用 **模拟 API** 进行 Containment 操作(防火墙、EDR、AD)。 对于生产用途,请使用真实的 API 集成替换模拟存根: - Microsoft Defender XDR API - CrowdStrike Falcon API - Active Directory / Entra ID - 用于工单管理的 Jira / ServiceNow ## 📄 许可证 MIT 许可证 — 详见 [许可证](LICENSE) ## 🤝 贡献 欢迎提交 Pull Request!如有重大更改,请先提出 Issue。
标签:IP 地址批量处理, PB级数据处理, Python, SOAR, 告警分诊, 多智能体, 威胁情报, 安全运维, 开发者工具, 无后门, 自动化响应, 逆向工具