Zaidzyy/AI-SOC-Analyst-L1
GitHub: Zaidzyy/AI-SOC-Analyst-L1
基于 Wazuh、n8n 与本地 Ollama LLM 构建的 SOC 自动化系统,用于替代一级分析师完成告警分诊、威胁情报丰富与结构化事件报告生成。
Stars: 0 | Forks: 0
# AI SOC Analyst – 自主安全运营引擎

## 概述
**AI SOC Analyst** 是一个 **AI 驱动的安全运营 (SOC) 自动化系统**,旨在通过自主调查高危警报、丰富威胁情报、检索端点遥测数据、生成结构化的事件报告以及跨安全平台升级案例,来减轻一级 (Tier-1) 分析师重复性工作负担。
该系统基于 **Wazuh + n8n + Ollama** 构建,结合了 **确定性的安全控制** 与 **本地 AI 驱动的分析**,在维持以安全为中心的防护措施的同时,减少警报疲劳。
分析师无需在 SIEM 仪表板、威胁情报工具、日志和案例管理系统之间手动切换,该工作流可在几秒钟内自动完成重复性的 L1 流程。
## 核心功能
### 自动化 L1 事件分诊
- 接收来自 Wazuh 的 **高危警报**
- 自动规范化警报数据
- 对重复性事件进行去重,以减少警报疲劳
- 根据操作系统和警报类型路由事件
### 多源威胁情报丰富
- **VirusTotal** IP 信誉分析
- **AbuseIPDB** 置信度评分
- 统一的威胁严重性评估
- 多源丰富以提高分诊的置信度
### AI 驱动的事件分析
- 从受影响的端点安全检索日志
- 本地 **基于 Ollama 的 LLM 分析**
- 以安全为核心的日志摘要
- 生成结构化的事件报告
### 自动化响应与防护措施
- 可配置的 IP 白名单
- 自动化的 IP 封禁逻辑
- 输入清理与验证
- 针对不安全执行的确定性防护措施
- 误报减少机制
### 案例管理与通知
- 自动 **创建 TheHive 案例**
- 多渠道警报通知:
- Discord
- Slack
- 电子邮件
- Telegram
- 集中化审计日志
### 漏洞分诊
- 检测基于漏洞的 Wazuh 警报
- 解析 **CVSS 严重性**
- 生成 AI 驱动的漏洞评估报告
- 提供修复建议
## 架构

## 工作流概述
当触发 **高危警报** 时:
1. **Wazuh 通过 webhook 将警报发送**到工作流。
2. 工作流对警报数据进行 **规范化与验证**。
3. 使用以下工具丰富威胁指标:
- **VirusTotal**
- **AbuseIPDB**
4. 系统检索 **相关的端点日志**。
5. **Ollama** 分析日志并生成:
- 威胁摘要
- 严重性评估
- MITRE ATT&CK 上下文
- 建议
6. 生成结构化的 **事件报告**。
7. 在 **TheHive** 中自动创建案例。
8. 向 SOC 团队发送通知。
9. 如果满足阈值条件,则执行可选的 **自动 IP 封禁**。
## 截图

### 事件报告示例

## 实际输出:AI 的生成结果
这些是安全警报触发后几秒钟内由 AI 生成的真实报告。
### 漏洞评估示例
**CVE:** CVE-2026-2781
**严重性:** 严重 (CVSS 9.8)
**执行摘要**
`libnss3` 中影响 Ubuntu、Firefox 和 Thunderbird 的严重漏洞。该缺陷可通过整数溢出实现远程利用,危及系统的机密性、完整性和可用性。
**受影响的资产**
- 主机: `WIndexer-VM`
- 包: `libnss3`
- 版本: `2:3.98-1ubuntu0.1`
**建议操作**
- 立即修补:
```
sudo apt update && sudo apt upgrade libnss3
```
- 更新 Firefox/Thunderbird
- 如果修补延迟,请隔离受影响的端点
### 入侵报告示例 — Shellshock 尝试
**威胁等级:** 高 (9/10)
**误报?** 否
**威胁摘要**
针对 `/cgi-bin/` 的 Shellshock 攻击,通过执行恶意 HTTP payload 进行。攻击者尝试使用 `wget/curl` 执行远程 shell。
**威胁情报**
- VirusTotal: `9/55 恶意检测`
- AbuseIPDB: `100% 置信度`
- 综合威胁评分: `50/100`
**MITRE 技术**
- `T1059.007` – Unix Shell
- `T1105` – Ingress Tool Transfer
**紧急操作**
- 封禁源 IP
- 修补存在漏洞的 CGI 组件
- 审查防火墙/UFW 规则
- 监控后续活动
## 用例
- SOC Tier-1 警报自动化
- 威胁情报丰富
- 安全事件分诊
- 漏洞评估自动化
- 减少警报疲劳
- 安全家庭实验室环境
- 安全工程实验
## 安全设计原则
本项目遵循 **确定性优先于概率性的安全模型**:
### AI 辅助 —— 但不进行控制
LLM 提供:
- 上下文分析
- 威胁摘要
- 事件报告
LLM **不会**:
- 执行任意命令
- 生成 shell 执行逻辑
- 直接控制修复措施
### 确定性防护措施
- 正则表达式输入清理
- 白名单执行路径
- 可配置的白名单机制
- 自动化操作前的验证
- 用于警报抑制的去重处理
### 本地优先的隐私保护
- 使用 **本地 Ollama 模型** 运行
- 避免将敏感日志发送到云端 AI 提供商
- 更适合受监管的环境
## 技术栈
### 安全
- Wazuh SIEM
- VirusTotal
- AbuseIPDB
- TheHive
- 威胁情报 API
### AI / LLM
- Ollama
- Mistral / Llama 模型
- AI 事件分析
- 漏洞评估
### 自动化
- n8n
- 事件驱动工作流
- Webhook
- 事件编排
### 语言与脚本
- JavaScript
- Bash
- PowerShell
### 基础设施
- Linux
- Windows
- macOS
- SSH
## 未来改进
- [ ] 分析师反馈循环
- [ ] 基于 RAG 的事件记忆
- [ ] 高级威胁关联
- [ ] 自适应风险评分
- [ ] SOAR playbook 扩展
## 免责声明
本项目仅供 **安全研究、SOC 自动化和防御性网络安全操作** 使用。
自动化的响应操作在部署到生产系统之前,应先在 **受控环境** 中进行验证。
## 作者
**Mohammed Zaid**
网络安全与 AI 安全工程师
GitHub: [@Zaidzyy](https://github.com/Zaidzyy)
标签:AI, AI合规, AI风险缓解, LLM评估, Ollama, Wazuh, 威胁情报, 安全运营, 应用安全, 开发者工具, 扫描框架, 数据可视化, 自动化代码审查, 自动化响应