Aahanaaa13/soc-incident-response

GitHub: Aahanaaa13/soc-incident-response

一个结合随机森林分类与 MITRE ATT&CK 映射的混合式 SOC 网络入侵检测与事件响应平台,支持 8 类流量分类与实时抓包检测。

Stars: 0 | Forks: 0

# NEXUS-SOC — 网络安全事件响应平台 一个混合式 SOC 自动化平台,结合了 Random Forest 分类与映射 MITRE ATT&CK 的规则引擎,用于 多类别网络入侵检测。 ## 性能 - **F1 Score:0.96**(5 折分层交叉验证) - **数据集:** CICIDS2017(7,036 个平衡事件) - **类别:** 8 类(BENIGN + 7 个攻击类别) - **模型:** Random Forest(100 个估计器,class_weight=balanced) ## 检测到的攻击类别 | 类别 | MITRE ID | 技术 | F1 | |---|---|---|---| | DDoS | T1498 | 网络拒绝服务 | 0.98 | | DoS | T1499 | 终端拒绝服务 | 0.96 | | PortScan | T1046 | 网络服务扫描 | 1.00 | | BruteForce | T1110 | 暴力破解认证 | 0.94 | | Bot | T1071 | C2 应用层协议 | 0.98 | | WebAttack | T1190 | 利用面向公众的应用程序 | 0.95 | | Infiltration | T1078 | 有效账户 | 0.74 | ## 架构 CICIDS2017 CSV → cicids_loader.py → Random Forest 分类器 → MITRE ATT&CK 规则引擎 → 严重性排名 → 响应剧本 → Flask 仪表板 ## 技术栈 Python、Flask、Scikit-learn、Pandas、Scapy、CICIDS2017 ## 如何运行 ### 安装依赖 ``` pip install -r requirements.txt ``` ### 运行评估(获取指标) ``` python evaluate.py ``` ### 启动仪表板 ``` python app.py ``` 打开:http://localhost:5000 ### 实时捕获模式(以管理员身份运行) ``` python app.py ``` 访问:http://localhost:5000/start-capture 然后访问:http://localhost:5000/live ## 数据集 从 https://www.unb.ca/cic/datasets/ids-2017.html 下载 CICIDS2017 将所有 CSV 文件放在 `/data/` 文件夹中。
标签:Apex, CISA项目, Flask, IP 地址批量处理, Python, 入侵检测系统, 安全数据湖, 安全运营中心, 插件系统, 无后门, 机器学习, 网络安全, 网络映射, 逆向工具, 配置错误, 隐私保护