Mydvthukran/AI-Cyber-Defense-Threat-Intelligence-Platform

GitHub: Mydvthukran/AI-Cyber-Defense-Threat-Intelligence-Platform

一个结合规则引擎与 AI 机器学习的轻量级 SOC/SIEM 网络安全平台,用于实时捕获流量、检测威胁、可视化攻击态势并支持自动响应。

Stars: 2 | Forks: 1

# AI 网络防御威胁情报平台 一个简单的 SOC/SIEM 风格的网络安全项目,用于捕获流量、检测威胁、可视化攻击,并支持自动响应。 ## 项目流程 ### 1) 网络流量进入 流量来自网站访问、登录、上传/下载以及 API 调用。 - 数据包捕获工具:**Wireshark**、**Suricata** - 数据包被视为在网络中传输的小型数据消息 ### 2) 流量监控 系统实时监控数据包并检查: - 源/目的 IP - 端口和协议 - 数据包/请求类型 - 请求频率 示例: - 正常浏览 ✅ - 1分钟内 500 次登录尝试 🚨 - 端口扫描行为 🚨 ### 3) 威胁检测引擎 两种检测方法协同工作: **A. 基于规则的检测(Snort/Suricata 规则)** - 示例:如果失败的登录尝试超过阈值 → 触发告警 **B. AI/ML 检测** - 学习正常行为并标记异常 - 示例:正常用户每分钟约 20 次请求 vs 攻击者每分钟约 2000 次请求 ### 4) 告警生成 当检测到可疑活动时: - 仪表盘显示警告 - 管理员收到通知 - 存储日志以供调查 常见告警: - 检测到端口扫描 - 检测到暴力破解攻击 - 可疑 IP 活动 - 类似恶意软件的流量模式 ### 5) 可视化仪表盘 前端展示实时安全状态: - 攻击图表 - 流量图表 - 攻击者 IP 列表 - 威胁严重程度 - 实时事件日志 建议技术栈:**React + Chart.js** ### 6) 自动响应(高级) 可选的自动化操作: - 封禁 IP - 限流/停止恶意请求 - 隔离可疑流量 示例:来自同一 IP 的请求过多 → 自动加入黑名单。 ### 7) 蜜罐(高级) 部署一个虚假的易受攻击目标,以安全地研究攻击者。 - 建议工具:**Cowrie** - 捕获攻击者的行为、命令和模式,用于威胁情报 ## 简要架构 ``` Network Traffic ↓ Packet Capture ↓ Threat Detection Engine ↓ AI Analysis + Security Rules ↓ Alerts + Logs ↓ Dashboard Visualization ↓ Auto Response / Blocking ``` ## 角色(简述) - **SOC Analyst**:监控仪表盘,验证告警,升级事件。 - **Security Engineer**:编写/调优检测规则,管理 Suricata/Snort 及响应策略。 - **ML Engineer**:构建和改进异常检测模型。 - **Backend Engineer**:构建摄取 API、检测编排和告警服务。 - **Frontend Engineer**:开发仪表盘、图表和实时事件视图。 - **DevOps/Platform Engineer**:负责部署、扩容、日志 pipeline 和可靠性保障。 ## 需求(简述) ### 核心工具 - 数据包捕获/IDS:Wireshark、Suricata(和/或 Snort 规则) - 蜜罐(可选):Cowrie - Frontend:React、Chart.js - Backend/ML 技术栈(推荐):Python + FastAPI + scikit-learn ### 基础设施 - 用于网络工具的 Linux 环境 - 用于安全攻击模拟的本地实验室/测试网络 - 用于告警和历史记录的数据库/日志存储(例如 PostgreSQL/Elasticsearch) ### 安全须知 - 仅在授权的实验室环境中运行攻击模拟。 - 切勿在公共或未授权的系统上测试攻击性技术。 ## 仓库结构 ``` AI-Cyber-Defense-Threat-Intelligence-Platform/ ├── backend/ ├── frontend/ └── README.md ```
标签:Metaprompt, SOC/SIEM, 威胁情报, 安全响应, 密码管理, 开发者工具, 插件系统, 流量监控, 测试用例, 网络安全, 逆向工具, 隐私保护