ains-lab/ti-brain

GitHub: ains-lab/ti-brain

一个基于本体知识图谱与 AI 的网络安全威胁情报自动化分析引擎,将多源 CTI 数据结构化后实现威胁关联推理与攻击预测。

Stars: 0 | Forks: 0

# TI-Brain **基于 CTI Ontology 的安全威胁分析与预测引擎** 该引擎将 Cyber Threat Intelligence (CTI) 数据结构化为 Ontology,并利用基于 Knowledge Graph 的 AI,**快速检测和预测 Mythos 等 AI 攻击者的攻击行为与 Malicious Behavior**。 ## 项目目标 - 将威胁行为者(Threat Actor)、攻击技术(TTP)、IoC、攻击活动、漏洞(CVE/CWE)和攻击场景结构化为 **Ontology** 形式 - **威胁关联分析** — 推理 Actor ↔ TTP ↔ IoC ↔ Campaign 之间的关系 - **攻击路径推理** — 预测从初始访问到数据泄露的攻击链 - **基于 AI 的威胁预测** — 利用 GNN + Temporal Modeling 分析攻击演化模式 - **基于 Knowledge Graph 的 CTI 检测与响应** — 通过 Explainable Reasoning 提供依据 ## 架构 ``` CTI Feed → Parsing → Entity Extraction → Ontology Mapping → Knowledge Graph │ ┌───────────────────────┤ │ │ GNN Analyzer LLM+RAG Engine │ │ └───────────┬───────────┘ │ Threat Prediction & Reasoning Engine │ SOC Integration (SIEM/SOAR/EDR) ``` ## 开发路线图 | 阶段 | 周期 | 核心目标 | | --- | --- | --- | | Phase 1 | 1~2个月 | 确定 CTI 数据源并定义需求 | | Phase 2 | 2~4个月 | 设计 CTI Ontology (OWL/RDF) | | Phase 3 | 4~6个月 | 构建 Knowledge Graph 并开发 Graph API | | Phase 4 | 6~8个月 | 开发基于 AI 的威胁分析模型 (GNN, LLM+RAG) | | Phase 5 | 8~10个月 | 开发威胁预测与推理引擎 | | Phase 6 | 10~12个月 | 实证/评估并构建运营平台 | ## 技术栈 | 领域 | 技术 | | --- | --- | | Ontology | OWL, RDF, Protégé | | Graph DB | Neo4j, Stardog | | CTI Standard | STIX/TAXII | | AI / GNN | PyTorch Geometric, DGL | | LLM | Llama3, Mistral | | Vector DB | Milvus, Weaviate | | Streaming | Kafka | | Reasoning | Apache Jena, RDFox | ## CTI 数据源 - MITRE ATT&CK - STIX/TAXII - MISP - OpenCTI - VirusTotal - AlienVault OTX - CISA KEV - CVE/NVD - Malware Bazaar - Darkweb CTI ## 核心 Ontology 实体 | Entity | 描述 | | --- | --- | | Threat Actor | 攻击组织 | | Malware | 恶意软件 | | Campaign | 攻击活动 | | TTP | 攻击技术 | | Vulnerability | CVE/CWE | | IOC | IP/Domain/Hash | | Tool | 攻击工具 | | Asset | 保护对象 | ### 主要关系(Relationship) `uses` · `exploits` · `targets` · `attributedTo` · `communicatesWith` · `drops` · `indicates` ## 差异化优势 1. **CTI + Ontology + GNN 融合** — 超越单纯的 IOC 检测,实现基于关系的推理和攻击流程预测 2. **Explainable Threat Intelligence** — 基于KG的 reasoning 最大程度减少 LLM hallucination,提供 provenance 3. **Dynamic Threat Evolution Modeling** — 并非静态的 ATT&CK 映射,而是基于时间轴的攻击演化分析 4. **Autonomous CTI Agent 扩展** — 可扩展至 AI Security Agent、Autonomous SOC 以及 Multi-Agent CTI Collaboration ## 目标 KPI | KPI | 目标 | | --- | --- | | CTI Entity Precision | >95% | | Threat Prediction Accuracy | >85% | | Graph Query Latency | <1 sec | | Explainability Coverage | >90% | | IOC Correlation Accuracy | >88% | ## 文档 - [里程碑详情](docs/milestone.md) ## License TBD
标签:图神经网络, 威胁情报, 安全运营, 开发者工具, 扫描框架, 本体工程