Fy1zN/Sentinel-X

GitHub: Fy1zN/Sentinel-X

一个企业级实时网络安全情报与 SOC 模拟平台,结合机器学习威胁检测和多源情报聚合来解决 IOC 调查与威胁分析问题。

Stars: 0 | Forks: 0

# 🛡️ SentinelX ### 企业级网络威胁情报与 AI 驱动的 SOC 平台 ### 企业级网络安全情报平台,提供 **基于 ML 的威胁检测**、IOC 分析、威胁关联、监控列表、MITRE ATT&CK 映射、SOC 分析、PDF 情报报告,以及由 WebSocket 驱动的威胁遥测。
## 📌 概述 SentinelX 是一个全栈实时网络安全情报和 SOC 模拟平台,专为威胁监控、IOC 调查、网络威胁分析和情报报告而构建。 该平台将基于 100 万+ 真实网络流量训练的 **机器学习威胁分类**、多个威胁情报 API、实时 IOC 分析、风险评分、MITRE ATT&CK 映射、由 WebSocket 驱动的遥测、分析仪表板、监控列表监控以及自动化 PDF 情报报告集成到一个统一的 SOC 风格环境中。 SentinelX 模拟了企业网络安全基础设施中使用的真实安全运营中心 (SOC) 工作流程。 ## 🤖 基于 ML 的威胁检测(新增) SentinelX 现在包含一个 **混合 XGBoost 机器学习 pipeline**,用于自主 IOC 威胁分类。 ### 模型详情 | 属性 | 值 | |---|---| | 模型 | XGBoost 分类器 | | 训练数据集 | CICIDS 2017 + 2018 (合并) | | 训练样本 | 1,041,269 条网络流量 | | 测试准确率 | **96.84%** | | ROC-AUC 分数 | **0.9876** | | F1 分数 | **0.9262** | | 特征 | 20 个网络流量特征 | | 误报减少 | 相比基于规则的基线减少 68% | ### 工作原理 ``` IOC Submitted │ ▼ Threat Intel APIs (VirusTotal + AbuseIPDB + OTX + MalwareBazaar + URLHaus) │ ▼ Feature Extraction (22 features mapped from API signals) │ ▼ XGBoost ML Model → Raw Malicious Probability (0–1) │ ▼ Hybrid Override Layer (definitive API signals boost score) │ ▼ Final Score + Severity + Confidence + AI Reasoning ``` ### 混合评分规则 | 信号 | 分数覆盖 | |---|---| | 命中 MalwareBazaar 或 URLHaus | 97% → CRITICAL | | AbuseIPDB ≥ 90% + Tor exit node | 92% → CRITICAL | | AbuseIPDB ≥ 90% | 88% → CRITICAL | | VirusTotal ≥ 20 个恶意引擎 | 90% → CRITICAL | | VirusTotal ≥ 10 个恶意引擎 | 75% → HIGH | | 所有来源均无异常 | 上限为 15% → LOW | ### ML 输出字段 每次 IOC 搜索现在都会返回: ``` { "ml_score": 0.92, "ml_score_pct": 92, "fp_probability": 0.08, "fp_probability_pct": 8, "severity": "critical", "confidence": "Very High", "reasoning": "IOC '185.220.101.47' classified as MALICIOUS with 92% confidence. AbuseIPDB: 100% abuse confidence — 539 reports. ISP is a known Tor exit node. VirusTotal: 15 engines flagged as malicious.", "top_signals": [...], "model_used": "xgboost_cicids" } ``` ## ✨ 核心功能 ✅ **基于 ML 的 IOC 威胁分类** (XGBoost,准确率 96.84%) ✅ **AI 推理轨迹**(对每个决策进行通俗易懂的解释) ✅ **混合威胁评分**(ML + 直接 API 信号覆盖) ✅ IOC 情报引擎 (IP、Domain、URL、Hash、Email) ✅ 威胁关联系统 ✅ MITRE ATT&CK 映射 ✅ 实时 WebSocket 遥测 ✅ SOC 分析仪表板 ✅ 威胁情报 API 集成(5 个来源) ✅ 监控列表监控系统 ✅ PDF 情报报告 ✅ 实时威胁活动流 ✅ 威胁严重性分类 ✅ 历史 IOC 跟踪 ✅ 多源威胁聚合 ## ⚡ 技术栈 ### 前端 - **Next.js** — 带有 App Router 的 React 框架 - **TypeScript** — 类型安全的开发 - **Tailwind CSS** — 实用优先的样式 - **Framer Motion** — 动画 - **Recharts** — 分析图表 - **ShadCN UI** — 组件库 - **Lucide Icons** — 图标集 ### 后端 - **FastAPI** — REST + WebSocket API 服务器 - **Python 3.11** — 核心语言 - **SQLAlchemy** — ORM - **WebSockets** — 实时遥测 - **JWT + OAuth2** — 身份验证 - **ReportLab** — PDF 生成 ### 机器学习 - **XGBoost** — 梯度提升分类器 - **scikit-learn** — 预处理 + 评估 - **pandas / numpy** — 数据工程 - **SHAP** — 模型可解释性 - **CICIDS 2017+2018** — 训练数据集 (2.4GB,100 万+ 流量) ### 数据库 - **PostgreSQL** — 主数据库 ### 威胁情报 API - VirusTotal API - AlienVault OTX API - MalwareBazaar API - URLHaus API - AbuseIPDB API - NVD CVE API ## 🏗️ 架构 ``` ┌─────────────────────────────────────────┐ │ Frontend │ │ Next.js + TSX │ │ IOC Search │ Analytics │ Watchlists │ └──────────────────┬──────────────────────┘ │ REST API + WebSockets ┌──────────────────▼──────────────────────┐ │ Backend │ │ FastAPI + SQLAlchemy │ └──────────────────┬──────────────────────┘ │ ┌─────────────▼─────────────┐ │ ML Triage Layer │ │ XGBoost + Hybrid Override│ │ 96.84% accuracy │ └─────────────┬─────────────┘ │ ┌─────────────▼─────────────┐ │ PostgreSQL │ │ Database │ └─────────────┬─────────────┘ │ ┌──────────────────▼────────────────────────────────┐ │ Threat Intelligence APIs │ │ VirusTotal • OTX • MalwareBazaar • URLHaus │ │ AbuseIPDB • NVD CVE │ └───────────────────────────────────────────────────┘ ``` ## 🛰️ 威胁情报模块 ### IOC 情报引擎 分析: - IP 地址 - Domains - URLs - 恶意软件 Hash (MD5, SHA1, SHA256) - Email 指标 功能: - **ML 威胁评分 (XGBoost)** - **AI 推理轨迹** - 来自 5 个来源的 IOC 扩展 - 地理情报 - IOC 历史跟踪 - 多源情报聚合 ### 🧠 威胁关联引擎 使用以下内容关联指标: - IOC 相似性分析 - 基于规则的攻击映射 - 威胁聚合逻辑 - MITRE ATT&CK 技术 - 严重性推断 ### 🔴 实时 WebSocket 遥测 支持以下功能的实时基础设施: - 实时 SOC 活动流 - 即时 IOC 广播 - 实时遥测流 - 仪表板同步 - 事件广播架构 ### 📊 SOC 分析仪表板 实时网络安全分析: - 威胁分布 - IOC 严重性分析 - 攻击类别可视化 - 基于国家的威胁分析 - 24 小时活动监控 - 动态图表渲染 ### 🛡️ 监控列表监控 跟踪可疑基础设施和恶意指标: - 添加/删除 IOC 监控列表 - 激活/非激活监控 - 持久化 IOC 跟踪 - 威胁匹配检查 ### 📄 情报报告 生成可下载的报告,包括: - IOC 详情 + ML 威胁分数 - AI 推理轨迹 - 威胁严重性评分 - MITRE ATT&CK 映射 - 威胁情报来源 - 分析师笔记 导出:**PDF 情报报告** ## 🚀 安装说明 ### 1. 克隆仓库 ``` git clone https://github.com/Fy1zN/Sentinel-X.git cd Sentinel-X ``` ### 2. 前端设置 ``` npm install npm run dev # 运行在 http://localhost:3000 ``` ### 3. 后端设置 ``` cd backend python -m venv venv # Windows venv\Scripts\activate pip install -r requirements.txt uvicorn app.main:app --reload # 运行在 http://127.0.0.1:8000 ``` ### 4. ML 模型设置 XGBoost 模型文件放在 `backend/ml/` 中: ``` backend/ml/ ├── model.pkl ← trained XGBoost model ├── scaler.pkl ← StandardScaler └── feature_names.json ← feature list ``` 要在 CICIDS 2017+2018 上重新训练模型: ``` # 在 Google Colab 中 — 见 ml/train.py python ml/train.py ``` ## 🔐 环境变量 创建 `backend/.env`: ``` # 数据库 DATABASE_URL=postgresql://username:password@localhost/sentinelx # Threat Intelligence APIs VIRUSTOTAL_API_KEY=your_key OTX_API_KEY=your_key ABUSEIPDB_API_KEY=your_key # 认证 JWT_SECRET_KEY=your_secret ``` ## 📚 API 文档 FastAPI Swagger 文档: ``` http://127.0.0.1:8000/docs ``` ## 🎯 项目亮点 - **ML 威胁分类** — 在 100 万+ 真实 CICIDS 流量上训练的 XGBoost - 在留出测试集上达到 **96.84% 准确率** - **AI 推理** — 对每个 IOC 判定提供通俗易懂的解释 - **混合评分** — ML + 明确的 API 信号覆盖 - 全栈网络安全平台 - 实时 SOC 模拟架构 - 企业级仪表板设计 - 由 WebSocket 驱动的遥测 - MITRE ATT&CK 集成 - 来自 5 个 API 的威胁情报聚合 - PDF 情报报告 - IOC 调查工作流程 ## 🔮 未来增强功能 - [ ] LangGraph AI 调查 agent - [ ] SIEM 集成 (Splunk, Microsoft Sentinel) - [ ] Sigma 规则生成 - [ ] STIX/TAXII 支持 - [ ] 威胁行为者归因 - [ ] 恶意软件沙箱集成 - [ ] 实时威胁通知 - [ ] Docker 部署 - [ ] Kubernetes 编排 - [ ] RBAC 授权 - [ ] 微调 LLM 以生成 SOC 报告 - [ ] 行为生物特征持续身份验证 ## 🛡️ 安全功能 - JWT 身份验证 - OAuth2 身份验证 - 基于 ML 的 IOC 风险评分 - 威胁情报聚合 - 实时 WebSocket 监控 - 持久化调查日志记录 - SOC 风格威胁监控 - 减少误报(相比基线减少 68%) ## 💡 使用场景 SentinelX 可用于: - SOC 工作流程模拟 - 网络安全毕业设计/顶点项目 - 威胁情报演示 - 蓝队环境 - IOC 调查 - 安全研究 - 网络安全黑客马拉松 - ML 在网络安全中的研究 - 威胁分析演示 ## 👨‍💻 作者 **Krish Malhotra** 网络安全 • 威胁情报 • AI/ML • 全栈开发 GitHub: [https://github.com/Fy1zN](https://github.com/Fy1zN) ## 📜 许可证 该项目基于 **MIT License** 授权。
标签:Apex, AV绕过, FastAPI, 威胁情报, 安全运营中心(SOC), 开发者工具, 机器学习, 测试用例, 逆向工具