Zaidzyy/AI-SOC-Analyst-L1

GitHub: Zaidzyy/AI-SOC-Analyst-L1

基于 Wazuh、n8n 与本地 Ollama LLM 构建的 SOC 自动化系统,用于替代一级分析师完成告警分诊、威胁情报丰富与结构化事件报告生成。

Stars: 0 | Forks: 0

# AI SOC Analyst – 自主安全运营引擎 ![工作流](/image.png) ## 概述 **AI SOC Analyst** 是一个 **AI 驱动的安全运营 (SOC) 自动化系统**,旨在通过自主调查高危警报、丰富威胁情报、检索端点遥测数据、生成结构化的事件报告以及跨安全平台升级案例,来减轻一级 (Tier-1) 分析师重复性工作负担。 该系统基于 **Wazuh + n8n + Ollama** 构建,结合了 **确定性的安全控制** 与 **本地 AI 驱动的分析**,在维持以安全为中心的防护措施的同时,减少警报疲劳。 分析师无需在 SIEM 仪表板、威胁情报工具、日志和案例管理系统之间手动切换,该工作流可在几秒钟内自动完成重复性的 L1 流程。 ## 核心功能 ### 自动化 L1 事件分诊 - 接收来自 Wazuh 的 **高危警报** - 自动规范化警报数据 - 对重复性事件进行去重,以减少警报疲劳 - 根据操作系统和警报类型路由事件 ### 多源威胁情报丰富 - **VirusTotal** IP 信誉分析 - **AbuseIPDB** 置信度评分 - 统一的威胁严重性评估 - 多源丰富以提高分诊的置信度 ### AI 驱动的事件分析 - 从受影响的端点安全检索日志 - 本地 **基于 Ollama 的 LLM 分析** - 以安全为核心的日志摘要 - 生成结构化的事件报告 ### 自动化响应与防护措施 - 可配置的 IP 白名单 - 自动化的 IP 封禁逻辑 - 输入清理与验证 - 针对不安全执行的确定性防护措施 - 误报减少机制 ### 案例管理与通知 - 自动 **创建 TheHive 案例** - 多渠道警报通知: - Discord - Slack - 电子邮件 - Telegram - 集中化审计日志 ### 漏洞分诊 - 检测基于漏洞的 Wazuh 警报 - 解析 **CVSS 严重性** - 生成 AI 驱动的漏洞评估报告 - 提供修复建议 ## 架构 ![架构](/WHATHAPPENS.png) ## 工作流概述 当触发 **高危警报** 时: 1. **Wazuh 通过 webhook 将警报发送**到工作流。 2. 工作流对警报数据进行 **规范化与验证**。 3. 使用以下工具丰富威胁指标: - **VirusTotal** - **AbuseIPDB** 4. 系统检索 **相关的端点日志**。 5. **Ollama** 分析日志并生成: - 威胁摘要 - 严重性评估 - MITRE ATT&CK 上下文 - 建议 6. 生成结构化的 **事件报告**。 7. 在 **TheHive** 中自动创建案例。 8. 向 SOC 团队发送通知。 9. 如果满足阈值条件,则执行可选的 **自动 IP 封禁**。 ## 截图 ![工作流](/Workflow.png) ### 事件报告示例 ![事件报告](/report.png) ## 实际输出:AI 的生成结果 这些是安全警报触发后几秒钟内由 AI 生成的真实报告。 ### 漏洞评估示例 **CVE:** CVE-2026-2781 **严重性:** 严重 (CVSS 9.8) **执行摘要** `libnss3` 中影响 Ubuntu、Firefox 和 Thunderbird 的严重漏洞。该缺陷可通过整数溢出实现远程利用,危及系统的机密性、完整性和可用性。 **受影响的资产** - 主机: `WIndexer-VM` - 包: `libnss3` - 版本: `2:3.98-1ubuntu0.1` **建议操作** - 立即修补: ``` sudo apt update && sudo apt upgrade libnss3 ``` - 更新 Firefox/Thunderbird - 如果修补延迟,请隔离受影响的端点 ### 入侵报告示例 — Shellshock 尝试 **威胁等级:** 高 (9/10) **误报?** 否 **威胁摘要** 针对 `/cgi-bin/` 的 Shellshock 攻击,通过执行恶意 HTTP payload 进行。攻击者尝试使用 `wget/curl` 执行远程 shell。 **威胁情报** - VirusTotal: `9/55 恶意检测` - AbuseIPDB: `100% 置信度` - 综合威胁评分: `50/100` **MITRE 技术** - `T1059.007` – Unix Shell - `T1105` – Ingress Tool Transfer **紧急操作** - 封禁源 IP - 修补存在漏洞的 CGI 组件 - 审查防火墙/UFW 规则 - 监控后续活动 ## 用例 - SOC Tier-1 警报自动化 - 威胁情报丰富 - 安全事件分诊 - 漏洞评估自动化 - 减少警报疲劳 - 安全家庭实验室环境 - 安全工程实验 ## 安全设计原则 本项目遵循 **确定性优先于概率性的安全模型**: ### AI 辅助 —— 但不进行控制 LLM 提供: - 上下文分析 - 威胁摘要 - 事件报告 LLM **不会**: - 执行任意命令 - 生成 shell 执行逻辑 - 直接控制修复措施 ### 确定性防护措施 - 正则表达式输入清理 - 白名单执行路径 - 可配置的白名单机制 - 自动化操作前的验证 - 用于警报抑制的去重处理 ### 本地优先的隐私保护 - 使用 **本地 Ollama 模型** 运行 - 避免将敏感日志发送到云端 AI 提供商 - 更适合受监管的环境 ## 技术栈 ### 安全 - Wazuh SIEM - VirusTotal - AbuseIPDB - TheHive - 威胁情报 API ### AI / LLM - Ollama - Mistral / Llama 模型 - AI 事件分析 - 漏洞评估 ### 自动化 - n8n - 事件驱动工作流 - Webhook - 事件编排 ### 语言与脚本 - JavaScript - Bash - PowerShell ### 基础设施 - Linux - Windows - macOS - SSH ## 未来改进 - [ ] 分析师反馈循环 - [ ] 基于 RAG 的事件记忆 - [ ] 高级威胁关联 - [ ] 自适应风险评分 - [ ] SOAR playbook 扩展 ## 免责声明 本项目仅供 **安全研究、SOC 自动化和防御性网络安全操作** 使用。 自动化的响应操作在部署到生产系统之前,应先在 **受控环境** 中进行验证。 ## 作者 **Mohammed Zaid** 网络安全与 AI 安全工程师 GitHub: [@Zaidzyy](https://github.com/Zaidzyy)
标签:AI, AI合规, AI风险缓解, LLM评估, Ollama, Wazuh, 威胁情报, 安全运营, 应用安全, 开发者工具, 扫描框架, 数据可视化, 自动化代码审查, 自动化响应