Aahanaaa13/soc-incident-response
GitHub: Aahanaaa13/soc-incident-response
一个结合随机森林分类与 MITRE ATT&CK 映射的混合式 SOC 网络入侵检测与事件响应平台,支持 8 类流量分类与实时抓包检测。
Stars: 0 | Forks: 0
# NEXUS-SOC — 网络安全事件响应平台
一个混合式 SOC 自动化平台,结合了 Random Forest
分类与映射 MITRE ATT&CK 的规则引擎,用于
多类别网络入侵检测。
## 性能
- **F1 Score:0.96**(5 折分层交叉验证)
- **数据集:** CICIDS2017(7,036 个平衡事件)
- **类别:** 8 类(BENIGN + 7 个攻击类别)
- **模型:** Random Forest(100 个估计器,class_weight=balanced)
## 检测到的攻击类别
| 类别 | MITRE ID | 技术 | F1 |
|---|---|---|---|
| DDoS | T1498 | 网络拒绝服务 | 0.98 |
| DoS | T1499 | 终端拒绝服务 | 0.96 |
| PortScan | T1046 | 网络服务扫描 | 1.00 |
| BruteForce | T1110 | 暴力破解认证 | 0.94 |
| Bot | T1071 | C2 应用层协议 | 0.98 |
| WebAttack | T1190 | 利用面向公众的应用程序 | 0.95 |
| Infiltration | T1078 | 有效账户 | 0.74 |
## 架构
CICIDS2017 CSV → cicids_loader.py → Random Forest 分类器
→ MITRE ATT&CK 规则引擎 → 严重性排名
→ 响应剧本 → Flask 仪表板
## 技术栈
Python、Flask、Scikit-learn、Pandas、Scapy、CICIDS2017
## 如何运行
### 安装依赖
```
pip install -r requirements.txt
```
### 运行评估(获取指标)
```
python evaluate.py
```
### 启动仪表板
```
python app.py
```
打开:http://localhost:5000
### 实时捕获模式(以管理员身份运行)
```
python app.py
```
访问:http://localhost:5000/start-capture
然后访问:http://localhost:5000/live
## 数据集
从 https://www.unb.ca/cic/datasets/ids-2017.html 下载 CICIDS2017
将所有 CSV 文件放在 `/data/` 文件夹中。
标签:Apex, CISA项目, Flask, IP 地址批量处理, Python, 入侵检测系统, 安全数据湖, 安全运营中心, 插件系统, 无后门, 机器学习, 网络安全, 网络映射, 逆向工具, 配置错误, 隐私保护