Mydvthukran/AI-Cyber-Defense-Threat-Intelligence-Platform
GitHub: Mydvthukran/AI-Cyber-Defense-Threat-Intelligence-Platform
一个结合规则引擎与 AI 机器学习的轻量级 SOC/SIEM 网络安全平台,用于实时捕获流量、检测威胁、可视化攻击态势并支持自动响应。
Stars: 2 | Forks: 1
# AI 网络防御威胁情报平台
一个简单的 SOC/SIEM 风格的网络安全项目,用于捕获流量、检测威胁、可视化攻击,并支持自动响应。
## 项目流程
### 1) 网络流量进入
流量来自网站访问、登录、上传/下载以及 API 调用。
- 数据包捕获工具:**Wireshark**、**Suricata**
- 数据包被视为在网络中传输的小型数据消息
### 2) 流量监控
系统实时监控数据包并检查:
- 源/目的 IP
- 端口和协议
- 数据包/请求类型
- 请求频率
示例:
- 正常浏览 ✅
- 1分钟内 500 次登录尝试 🚨
- 端口扫描行为 🚨
### 3) 威胁检测引擎
两种检测方法协同工作:
**A. 基于规则的检测(Snort/Suricata 规则)**
- 示例:如果失败的登录尝试超过阈值 → 触发告警
**B. AI/ML 检测**
- 学习正常行为并标记异常
- 示例:正常用户每分钟约 20 次请求 vs 攻击者每分钟约 2000 次请求
### 4) 告警生成
当检测到可疑活动时:
- 仪表盘显示警告
- 管理员收到通知
- 存储日志以供调查
常见告警:
- 检测到端口扫描
- 检测到暴力破解攻击
- 可疑 IP 活动
- 类似恶意软件的流量模式
### 5) 可视化仪表盘
前端展示实时安全状态:
- 攻击图表
- 流量图表
- 攻击者 IP 列表
- 威胁严重程度
- 实时事件日志
建议技术栈:**React + Chart.js**
### 6) 自动响应(高级)
可选的自动化操作:
- 封禁 IP
- 限流/停止恶意请求
- 隔离可疑流量
示例:来自同一 IP 的请求过多 → 自动加入黑名单。
### 7) 蜜罐(高级)
部署一个虚假的易受攻击目标,以安全地研究攻击者。
- 建议工具:**Cowrie**
- 捕获攻击者的行为、命令和模式,用于威胁情报
## 简要架构
```
Network Traffic
↓
Packet Capture
↓
Threat Detection Engine
↓
AI Analysis + Security Rules
↓
Alerts + Logs
↓
Dashboard Visualization
↓
Auto Response / Blocking
```
## 角色(简述)
- **SOC Analyst**:监控仪表盘,验证告警,升级事件。
- **Security Engineer**:编写/调优检测规则,管理 Suricata/Snort 及响应策略。
- **ML Engineer**:构建和改进异常检测模型。
- **Backend Engineer**:构建摄取 API、检测编排和告警服务。
- **Frontend Engineer**:开发仪表盘、图表和实时事件视图。
- **DevOps/Platform Engineer**:负责部署、扩容、日志 pipeline 和可靠性保障。
## 需求(简述)
### 核心工具
- 数据包捕获/IDS:Wireshark、Suricata(和/或 Snort 规则)
- 蜜罐(可选):Cowrie
- Frontend:React、Chart.js
- Backend/ML 技术栈(推荐):Python + FastAPI + scikit-learn
### 基础设施
- 用于网络工具的 Linux 环境
- 用于安全攻击模拟的本地实验室/测试网络
- 用于告警和历史记录的数据库/日志存储(例如 PostgreSQL/Elasticsearch)
### 安全须知
- 仅在授权的实验室环境中运行攻击模拟。
- 切勿在公共或未授权的系统上测试攻击性技术。
## 仓库结构
```
AI-Cyber-Defense-Threat-Intelligence-Platform/
├── backend/
├── frontend/
└── README.md
```
标签:Metaprompt, SOC/SIEM, 威胁情报, 安全响应, 密码管理, 开发者工具, 插件系统, 流量监控, 测试用例, 网络安全, 逆向工具, 隐私保护