silvatechf/security-report-assistant

GitHub: silvatechf/security-report-assistant

一个 SOC 自动化微服务,通过统计分析与 LLM 将安全遥测数据自动转化为标准化事件报告,旨在减少告警疲劳和缩短响应时间。

Stars: 0 | Forks: 0

# SOC 自动化实验 4:AI 安全报告助手 本技术实验室实现了一个安全运营自动化 pipeline,旨在缓解 SOC 中的告警疲劳并缩短平均响应时间(MTTR)。 该系统作为一个 Python 微服务运行,负责接收来自分析分诊引擎(实验 3)的结构化遥测数据,通过统计分析处理妥协指标,并以完全确定性和不可知的方式利用大型语言模型(LLM),将执行摘要和技术事件报告整合为 Markdown 格式。 ## 🎯 实验技术目标 * **安全数据工程:** 对来自边界传感器的复杂 JSON payload 进行规范化和结构化处理。 * **工作流自动化(SOAR):** 通过自动生成事件文档来减少人工操作。 * **描述性计算:** 对时间行为进行方差和标准差分析,为 pipeline 决策提供支持。 * **与企业生态集成(SIEM Ready):** 设计符合行业标准(Splunk Core)的结构。 ## 🏛️ 自动化 Pipeline 架构 执行流程由基于 Clean Code 原则的三个解耦层组成: 1. **接收与解析层(`src/report_generator.py`):** 负责安全读取遥测日志的模块。动态提取时间戳,计算攻击的熵和方差,并在不依赖静态数据的情况下整合关键指标。 2. **抽象与集成层(`src/llm_connector.py`):** 设计严格且符合企业规范的 prompt 模式,格式化元数据,并模拟/连接语言模型 API 以获取高保真度的上下文响应。 3. **执行呈现层(`output/`):** 自动生成技术性西班牙语的 `incident_report.md` 文件,包含执行摘要、防御技术和主动缓解建议。 ## 📊 可视化验证与操作界面(Splunk 集成) 为了演示此自动化 pipeline 如何原生集成到企业级精英 SOC 基础设施中,我们使用行业标准界面规范设计了一个仪表板。 下方展示了 pipeline 与实时监控环境交互的实际结果,反映了对低时间熵的自动化暴力破解攻击的处理过程: ![Splunk 安全监控仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/78/784c9e67833d5b0f30e3383975608aade9fcac41e657700ad826166bf3353acd.png) *(注:SIEM 可视化模型)* ### 已实现的界面组件: * **关键指标:** 摄入时间窗口内的事件总数计数器,关键风险评分(**97.00/100**)的可视化高亮,以及识别遭受攻击的目标主机(`185.220.101.5`)。 * **结构化证据表:** 规范化带有精确时间戳的活动分诊日志、动态映射的严重性以及相应的自动化分类。 ## 🛡️ 对齐全球标准 该 pipeline 完全集成了防御性网络安全的国际参考框架: * **矩阵战术:** 凭证访问。 * **特定技术:** [MITRE ATT&CK T1110 – Brute Force](https://attack.mitre.org/techniques/T1110/)。 ## 🛠️ 使用的技术栈 * **核心语言:** Python 3(通过原生 `.venv` 虚拟环境隔离,符合 PEP 668 规范)。 * **标准库:** `statistics`(用于计算机械突发的时间方差)、`json`、`datetime`。 * **仪表板规范:** Splunk Simple XML / HTML Enterprise Layout。 * **开发环境:** Linux(Kali Linux 环境),通过宿主生态系统进行远程控制。 ## 🎓 项目目的 本仓库是一个严格出于教育和专业作品集目的的网络安全实验室。它展示了如何在现代防御工程中应用流程自动化和智能工具,以解决当前企业结构中的财务问题(节省 SIEM 存储)和运营问题(减少 SOC 分析师的压力)。
标签:DLL 劫持, Python微服务, SOAR自动化, 大语言模型, 安全报告生成, 安全数据分析, 安全运营, 扫描框架