Lightsaber00/multi-agent-soar
GitHub: Lightsaber00/multi-agent-soar
基于 CrewAI 多智能体框架构建的 SOAR 平台,通过七个专职 Agent 实现从安全告警分诊到自动遏制与合规报告的全流程自动化。
Stars: 0 | Forks: 0
# 🛡️ 多智能体 SOAR




## 🏗️ 架构
```
Alert Input
│
▼
[TriageAgent] → Severity scoring, MITRE ATT&CK mapping, FP detection
│
▼
[EnrichmentAgent] → IOC extraction, OSINT, VirusTotal/EXA enrichment
│
▼
[IncidentAgent] → Incident creation, correlation, SLA monitoring
│
▼
[PlaybookAgent] → Automated playbook matching & execution
│
▼
[ContainmentAgent] → IP block, domain sinkhole, host isolation, hash quarantine
│
▼
[NotificationAgent] → Alerts for CRITICAL/HIGH incidents
│
▼
[ComplianceAgent] → ISO 27001 / SOC 2 reports, KPI dashboard
```
## ✨ 功能
| 功能 | 详情 |
|---|---|
| **7 个自治 Agent** | Triage, Enrichment, Incident, Playbook, Containment, Notification, Compliance |
| **MITRE ATT&CK 映射** | 每个事件的自动 TTP 标记 |
| **自动遏制** | 防火墙 ACL、DNS sinkhole、EDR 隔离、AD 账户锁定 |
| **合规报告** | ISO 27001:2022 和 SOC 2 Type II |
| **交互式 CLI** | 带有实时 KPI 的全菜单驱动界面 |
| **React 仪表板** | 网络图谱 + 实时 SOC 仪表板 (JSX) |
| **多租户** | 按租户的 SLA 配置和事件隔离 |
| **内存存储** | 线程安全,可用任何 DB 替换 |
## 🚀 快速开始
```
# 克隆 Repo
git clone https://github.com//multi-agent-soar.git
cd multi-agent-soar
# Virtual Environment
python -m venv .venv && source .venv/bin/activate # Linux/Mac
# 或者:.venvScriptsactivate # Windows
# 安装 Dependencies
pip install -r requirements.txt
# 启动 CLI
python main.py
```
## 📋 依赖要求
```
crewai>=0.28.0
langchain>=0.1.0
langchain-community>=0.0.20
langchain-core>=0.1.0
```
## 🎮 CLI 菜单
```
Demo starten – Alle Sample-Alerts verarbeiten
[8] Einzelnen Alert – Manuell auswählen
[9] Incidents anzeigen – Mit Timeline & MITRE
[2] Dashboard / KPIs – MTTR, Automation Rate, Severity
[3] Compliance Report – ISO 27001 oder SOC 2
[4] Containment Status – Geblockte IPs, Domains, Hashes
[5] Playbooks anzeigen – Aktive Playbooks
[6] Incident bearbeiten – Status, Notizen, Containment
```
## 🧩 Agent 概述
### `TriageAgent`
使用 Triage 评分 (0–100) 评估传入的 Alert,并过滤掉 False Positives。自动将 TTP 映射到 MITRE ATT&CK。
### `EnrichmentAgent`
提取 Observable (IP、域名、Hash),并使用 Threat-Intel 源对其进行扩充。
### `IncidentAgent`
创建并关联 Incident,监控 SLA 期限并管理其生命周期。
### `PlaybookAgent`
将 Incident 匹配到合适的 Playbook 并自动执行它们。
### `ContainmentAgent`
执行自动 Containment 操作:
- `block_ip` → 防火墙 ACL
- `block_domain` → DNS Sinkhole
- `quarantine_hash` → EDR
- `isolate_host` → 网络隔离
- `lock_account` → Active Directory
### `ComplianceAgent`
生成 ISO 27001:2022 和 SOC 2 Type II 报告,包含 SLA 合规指标和 MITRE 频率分析。
## 📊 示例 Alert (内置)
- 勒索软件活动 (CrowdStrike EDR) — CRITICAL
- 包含恶意链接的钓鱼邮件 — HIGH
- 通过 Pass-the-Hash 进行的横向移动 (SIEM) — CRITICAL
- 可疑的 PowerShell 执行 (Defender) — HIGH
- 通过 HTTPS 进行的数据泄露 (DLP/SIEM) — CRITICAL
- VPN 网关上的暴力破解 (防火墙) — MEDIUM
## 🔐 安全说明
该项目使用 **模拟 API** 进行 Containment 操作(防火墙、EDR、AD)。
对于生产用途,请使用真实的 API 集成替换模拟存根:
- Microsoft Defender XDR API
- CrowdStrike Falcon API
- Active Directory / Entra ID
- 用于工单管理的 Jira / ServiceNow
## 📄 许可证
MIT 许可证 — 详见 [许可证](LICENSE)
## 🤝 贡献
欢迎提交 Pull Request!如有重大更改,请先提出 Issue。
标签:IP 地址批量处理, PB级数据处理, Python, SOAR, 告警分诊, 多智能体, 威胁情报, 安全运维, 开发者工具, 无后门, 自动化响应, 逆向工具