ains-lab/ti-brain
GitHub: ains-lab/ti-brain
一个基于本体知识图谱与 AI 的网络安全威胁情报自动化分析引擎,将多源 CTI 数据结构化后实现威胁关联推理与攻击预测。
Stars: 0 | Forks: 0
# TI-Brain
**基于 CTI Ontology 的安全威胁分析与预测引擎**
该引擎将 Cyber Threat Intelligence (CTI) 数据结构化为 Ontology,并利用基于 Knowledge Graph 的 AI,**快速检测和预测 Mythos 等 AI 攻击者的攻击行为与 Malicious Behavior**。
## 项目目标
- 将威胁行为者(Threat Actor)、攻击技术(TTP)、IoC、攻击活动、漏洞(CVE/CWE)和攻击场景结构化为 **Ontology** 形式
- **威胁关联分析** — 推理 Actor ↔ TTP ↔ IoC ↔ Campaign 之间的关系
- **攻击路径推理** — 预测从初始访问到数据泄露的攻击链
- **基于 AI 的威胁预测** — 利用 GNN + Temporal Modeling 分析攻击演化模式
- **基于 Knowledge Graph 的 CTI 检测与响应** — 通过 Explainable Reasoning 提供依据
## 架构
```
CTI Feed → Parsing → Entity Extraction → Ontology Mapping → Knowledge Graph
│
┌───────────────────────┤
│ │
GNN Analyzer LLM+RAG Engine
│ │
└───────────┬───────────┘
│
Threat Prediction
& Reasoning Engine
│
SOC Integration (SIEM/SOAR/EDR)
```
## 开发路线图
| 阶段 | 周期 | 核心目标 |
| --- | --- | --- |
| Phase 1 | 1~2个月 | 确定 CTI 数据源并定义需求 |
| Phase 2 | 2~4个月 | 设计 CTI Ontology (OWL/RDF) |
| Phase 3 | 4~6个月 | 构建 Knowledge Graph 并开发 Graph API |
| Phase 4 | 6~8个月 | 开发基于 AI 的威胁分析模型 (GNN, LLM+RAG) |
| Phase 5 | 8~10个月 | 开发威胁预测与推理引擎 |
| Phase 6 | 10~12个月 | 实证/评估并构建运营平台 |
## 技术栈
| 领域 | 技术 |
| --- | --- |
| Ontology | OWL, RDF, Protégé |
| Graph DB | Neo4j, Stardog |
| CTI Standard | STIX/TAXII |
| AI / GNN | PyTorch Geometric, DGL |
| LLM | Llama3, Mistral |
| Vector DB | Milvus, Weaviate |
| Streaming | Kafka |
| Reasoning | Apache Jena, RDFox |
## CTI 数据源
- MITRE ATT&CK
- STIX/TAXII
- MISP
- OpenCTI
- VirusTotal
- AlienVault OTX
- CISA KEV
- CVE/NVD
- Malware Bazaar
- Darkweb CTI
## 核心 Ontology 实体
| Entity | 描述 |
| --- | --- |
| Threat Actor | 攻击组织 |
| Malware | 恶意软件 |
| Campaign | 攻击活动 |
| TTP | 攻击技术 |
| Vulnerability | CVE/CWE |
| IOC | IP/Domain/Hash |
| Tool | 攻击工具 |
| Asset | 保护对象 |
### 主要关系(Relationship)
`uses` · `exploits` · `targets` · `attributedTo` · `communicatesWith` · `drops` · `indicates`
## 差异化优势
1. **CTI + Ontology + GNN 融合** — 超越单纯的 IOC 检测,实现基于关系的推理和攻击流程预测
2. **Explainable Threat Intelligence** — 基于KG的 reasoning 最大程度减少 LLM hallucination,提供 provenance
3. **Dynamic Threat Evolution Modeling** — 并非静态的 ATT&CK 映射,而是基于时间轴的攻击演化分析
4. **Autonomous CTI Agent 扩展** — 可扩展至 AI Security Agent、Autonomous SOC 以及 Multi-Agent CTI Collaboration
## 目标 KPI
| KPI | 目标 |
| --- | --- |
| CTI Entity Precision | >95% |
| Threat Prediction Accuracy | >85% |
| Graph Query Latency | <1 sec |
| Explainability Coverage | >90% |
| IOC Correlation Accuracy | >88% |
## 文档
- [里程碑详情](docs/milestone.md)
## License
TBD
标签:图神经网络, 威胁情报, 安全运营, 开发者工具, 扫描框架, 本体工程