bhagitarathod11/ibm-threatforge-intelligence
GitHub: bhagitarathod11/ibm-threatforge-intelligence
该平台利用单一智能体自动编排多源威胁情报的收集与文档生成流程,帮助 SOC 分析师将威胁公告的研究与撰写时间从 45 分钟缩短至 2 分钟。
Stars: 0 | Forks: 0
# 🛡️ IBM ThreatForge 情报
[](https://ibm.com)
[](LICENSE)
## 📋 目录
- [问题陈述](#-problem-statement)
- [方案概述](#-solution-overview)
- [核心功能](#-key-capabilities)
- [技术栈](#-technology-stack)
- [架构](#-architecture)
- [商业影响](#-business-impact)
- [使用示例](#-usage-examples)
- [演示](#-demo)
- [文档](#-documentation)
- [Bob-a-thon 2026 提交作品](#-bob-a-thon-2026-submission)
- [团队](#-team)
- [致谢](#-acknowledgments)
- [许可证](#-license)
## 🎯 问题陈述
安全运营中心 (SOC) 分析师面临着关键的时间管理挑战:
- 研究单个 CVE 需要 **45 分钟**
- 需要从多个来源(NVD、CISA KEV、FIRST EPSS、供应商公告)手动收集数据
- 文档质量参差不齐
- 研究开销导致事件响应延迟
- 每份威胁公告的运营成本高昂
**挑战:** 我们如何在维持 IBM SOC 文档标准的同时,加速威胁情报工作流?
## 💡 方案概述
**IBM ThreatForge Intelligence** 是一个智能威胁情报平台,可自动执行从 CVE 研究到专业公告文档的 SOC 分析师工作流。它基于 IBM ICA Agentic App Studio 构建,并利用 IBM BOB 加速开发,将每份威胁公告的分析师工作量从 **45 分钟减少到 2 分钟**。
### 工作原理
该平台采用具有多种操作模式的**单一智能体**,能够自动检测用户意图并切换上下文,以提供:
- ✅ 通过网络搜索自动收集 CVE 情报
- ✅ 生成专业的 DOCX 威胁公告
- ✅ 结合 MITRE ATT&CK 映射的事件警报分类
- ✅ 威胁行为者和恶意软件画像
- ✅ 并排的漏洞对比
- ✅ IOC 分析与去活处理
- ✅ 合规框架映射
## 🚀 核心功能
| 功能 | 描述 | 输出 |
|------------|-------------|--------|
| **🔍 CVE 情报** | 通过网络搜索进行全面的漏洞分析,包括 CVSS 分数、EPSS 概率、CISA KEV 状态和补丁可用性 | 结构化 CVE 报告 |
| **📄 威胁公告生成** | 自动创建符合 IBM SOC 标准的 DOCX 报告,包含执行摘要、技术分析和修复指南 | 专业 DOCX 文档 |
| **🎯 事件分类** | 针对警报进行严重性评估、MITRE ATT&CK 技术映射和建议响应操作的分析 | 分类评估 |
| **👤 威胁画像** | 深入分析威胁行为者、恶意软件家族和攻击活动,包含 TTPs 和 IOCs | 威胁情报档案 |
| **⚖️ 漏洞对比** | 基于可利用性和业务影响程度进行并排的 CVE 分析与优先级排序建议 | 对比矩阵 |
| **🔎 IOC 分析** | 结合自动去活处理的危害指标查询,并通过网络搜索提供威胁上下文 | IOC 情报报告 |
| **📊 合规映射** | 将安全控制措施与 NIST、ISO 27001 和 CIS 框架对齐 | 合规映射 |
## 🛠️ 技术栈
### 核心平台
- **IBM ICA Agentic App Studio** - Agent 编排和工作流自动化
- **IBM BOB** - 加速开发与快速原型设计
### 情报来源(通过网络搜索)
- **NVD (National Vulnerability Database)** - CVE 详情和 CVSS 分数
- **CISA KEV (Known Exploited Vulnerabilities)** - 活跃利用状态
- **FIRST EPSS** - 漏洞利用预测评分
- **供应商安全公告** - 补丁和缓解信息
- **MITRE ATT&CK** - 威胁行为者 TTPs 和技术映射
### 架构方法
- **单一 Agent 设计** - 具有多种操作模式的一个智能体
- **网络搜索集成** - 所有外部数据均通过网络搜索获取(无直接 API 集成)
- **模式检测** - 根据用户查询意图自动切换上下文
## 🏗️ 架构
### 带有智能模式检测的单一 Agent
```
┌─────────────────────────────────────────────────────────────┐
│ IBM ThreatForge Intelligence │
│ (Single Agent Core) │
└─────────────────────────────────────────────────────────────┘
│
▼
┌─────────────────┐
│ Intent Analyzer │
│ (Mode Selector) │
└─────────────────┘
│
┌─────────────────────┼─────────────────────┐
│ │ │
▼ ▼ ▼
┌──────────────┐ ┌──────────────┐ ┌──────────────┐
│ CVE Query │ │ Report Gen │ │ Incident │
│ Mode │ │ Mode │ │ Triage Mode │
└──────────────┘ └──────────────┘ └──────────────┘
│ │ │
▼ ▼ ▼
┌──────────────┐ ┌──────────────┐ ┌──────────────┐
│ Threat │ │ Comparison │ │ IOC Lookup │
│ Profile Mode │ │ Mode │ │ Mode │
└──────────────┘ └──────────────┘ └──────────────┘
│ │ │
└─────────────────────┼─────────────────────┘
▼
┌─────────────────┐
│ Compliance Mode │
└─────────────────┘
│
▼
┌─────────────────┐
│ Web Search │
│ Integration │
└─────────────────┘
```
### 操作模式
1. **CVE 查询模式** - 由 CVE 标识符触发(例如,“CVE-2024-21413”)
2. **报告生成模式** - 由“generate”、“create report”等关键字激活
3. **事件分类模式** - 检测警报分析请求
4. **威胁画像模式** - 响应威胁行为者/恶意软件查询
5. **对比模式** - 识别“compare”、“versus”模式
6. **IOC 查询模式** - 识别 IP 地址、域名、哈希值
7. **合规模式** - 由框架名称(NIST、ISO、CIS)触发
## 📈 商业影响
### 节省时间
| 指标 | 之前 | 之后 | 提升 |
|--------|--------|-------|-------------|
| **研究时间** | 45 分钟 | 2 分钟 | **减少 95%** |
| **报告生成** | 30 分钟 | 1 分钟 | **减少 97%** |
| **日处理能力** | 10 份公告 | 200+ 份公告 | **提升 20 倍** |
### 节约成本
- **每份威胁公告节省 140 美元**(基于分析师的小时费率)
- 符合 IBM SOC 标准的**一致文档质量**
- **更快的响应速度**,实现主动的威胁缓解
- 通过自动化重复性任务**减少分析师倦怠**
### 质量改进
- ✅ 所有公告采用标准化的报告格式
- ✅ 全面覆盖来自多个来源的数据
- ✅ 减少数据记录中的人为错误
- ✅ 实时威胁情报集成
## 💻 使用示例
### 1. CVE 情报查询
```
User: "What is CVE-2024-21413?"
Output: Structured CVE analysis including:
- Vulnerability description
- CVSS v3.1 score and severity
- EPSS exploitation probability
- CISA KEV status
- Affected products and versions
- Available patches and mitigations
```
### 2. 威胁公告生成
```
User: "Generate a threat advisory for CVE-2024-21413"
Output: Professional DOCX report containing:
- Executive Summary
- Vulnerability Overview
- Technical Analysis
- Impact Assessment
- Remediation Guidance
- References and IOCs
```
### 3. 事件警报分类
```
User: "Analyze this alert: Suspicious PowerShell execution detected on WORKSTATION-042"
Output: Triage assessment with:
- Alert severity classification
- MITRE ATT&CK technique mapping (T1059.001)
- Potential threat actor associations
- Recommended response actions
- Investigation queries
```
### 4. 威胁行为者画像
```
User: "Profile the APT29 threat actor"
Output: Comprehensive threat intelligence including:
- Threat actor overview and aliases
- Known TTPs and attack patterns
- Target industries and geographies
- Associated malware families
- Recent campaign activity
- Defensive recommendations
```
### 5. 漏洞对比
```
User: "Compare CVE-2024-21413 and CVE-2024-21412 for patching priority"
Output: Side-by-side analysis with:
- CVSS score comparison
- EPSS probability comparison
- Exploitation status
- Business impact assessment
- Prioritization recommendation
```
## 🎥 演示
*5 分钟演示视频展示内容:*
- CVE 情报查询与分析
- 自动生成威胁公告报告
- 威胁行为者画像 (APT29)
- 事件分类与日志分析
- 技术概览(IBM ICA + IBM BOB)
**注意:** 视频链接将在录制并上传至 YouTube 后添加。
## 📚 文档
### 项目文档
- **[PROBLEM_STATEMENT.md](PROBLEM_STATEMENT.md)** - 详细的问题分析与解决方案
- **[BOB_USAGE.md](BOB_USAGE.md)** - IBM BOB 集成与开发工作流
### 输出示例
- **[sample-outputs/](sample-outputs/)** - 威胁公告、CVE 报告和分类评估示例
### Agent 配置
- **[agent-configuration/](agent-configuration/)** - ICA Agentic App Studio 配置文件与模式定义
## 🏆 Bob-a-thon 2026 提交作品
**活动:** IBM Bob-a-thon 2026
**赛道:** 网络安全 - IBM Cyber Threat Management
**团队:** CSS-CTM-Ericsson1-ThreatManagement
**提交日期:** 2026 年 5 月
### 创新亮点
- ✨ **单一 Agent 架构** - 智能模式检测消除了复杂性
- ✨ **网络搜索集成** - 无 API 依赖,实现最大灵活性
- ✨ **时间减少 95%** - 对 SOC 运营产生变革性影响
- ✨ **IBM BOB 加速** - 快速的开发与迭代
- ✨ **生产就绪** - 符合 IBM SOC 标准的文档输出
### 评审标准契合度
- **创新性:** 新颖的单一 Agent 多模式架构
- **技术卓越性:** 强大的网络搜索集成与模式检测
- **商业影响:** 可量化的时间与成本节省
- **IBM 技术应用:** ICA Agentic App Studio + IBM BOB
- **可扩展性:** 每天可处理 200+ 份公告
## 👥 团队
**团队名称:** CSS-CTM-Ericsson1-ThreatManagement
| 角色 | 姓名 | 贡献 |
|------|------|--------------|
| **团队成员 1** | Bhagita Rathod | 架构、ICA Agent 开发、文档编写 |
| **团队成员 2** | Kushagra Mehta | Agent 配置、模式检测、核心代码实现 |
| **团队成员 3** | Vrushali Pawar | SOC 工作流分析、报告模板、核心代码实现 |
| **团队成员 4** | Sreelesh Jayaraman | 测试、验证、质量保证、案例研究 |
*注意:请在最终提交前添加团队成员姓名*
## 📄 许可证
**仅限 IBM 内部使用**
本项目为 IBM 专有财产,仅供内部使用。严禁在 IBM 外部进行未经授权的分发、修改或使用。
**充满 ❤️ 为 IBM Bob-a-thon 2026 打造**
*通过智能自动化赋能 SOC 分析师*
标签:AI智能体, CISA项目, GPT, IBM Watson, 威胁情报, 安全运营, 实时处理, 密码管理, 开发者工具, 扫描框架, 漏洞管理, 自动化响应