Automatic-Case-Investigator/ACI

GitHub: Automatic-Case-Investigator/ACI

基于 agentic AI 的本地化 SOC 平台,通过多步骤任务驱动的事件调查将原始安全告警转化为有证据支撑、可审计的结构化报告。

Stars: 0 | Forks: 0

# ACI — Autonomous Case Investigator **ACI** 是一个 SOC(安全运营中心)agent 平台,它使用 agentic AI 自动化告警分诊和多步骤事件调查。ACI 基于 Django 5、LangGraph、MCP 和 WebSocket 驱动的实时流构建,将原始的 SIEM/SOAR 告警转化为结构化、有证据支持的事件报告。 大多数 AI SOC 工具致力于在整个“告警-响应”生命周期(分诊、富化、风险评分、遏制)中优化速度。ACI 的侧重点则有所不同:在下结论前进行更深入的调查。它将一个 case 分解为多个离散的调查任务,运行迭代式的 SIEM 查询,保留中间证据,并将每个发现锚定到检索到的日志事件上,而不是依赖 case 的叙述。其结果是一份可追溯的调查记录——发生了什么、有哪些证据支持、哪些说法尚未证实,以及需要哪些后续跟进——分析师、响应人员和审计人员可以独立对其进行验证。 了解它是如何工作的: - [使用 agentic ai 执行多步骤攻击分析](https://aci.acezxn.net/documents/blog/performing-multi-step-attack-analysis-with-agentic-ai) ## 功能 - **实时推理流**:通过 WebSocket 仪表板,实时查看 agent 的意图、工具调用和结果 - **任务驱动的调查**:将 case 分解为离散的、按优先级排序的任务,并逐个进行处理,保持调查的专注度,并让进度可审计 - **证据锚定的发现**:跨任务追踪已确认的事实、工作假设和提取的 artifacts,并将它们绑定到特定的检索到的日志事件上 - **MCP 工具生态系统**:通过 Model Context Protocol 实现与 SIEM、SOAR、workspace 和 memory 提供程序的可插拔集成 ## 快速开始 要安装、配置和运行 ACI(仪表板或 REST API),请参阅 [快速开始](docs/guides/getting-started.md)。有关系统图表、仓库 结构和设计理念,请参阅[架构概述](docs/architecture/overview.md)。 ## 文档 完整的文档位于 [`docs/`](docs/README.md) 中,按子系统进行组织。 **指南** - [快速开始](docs/guides/getting-started.md) — 前置条件、安装、配置和运行。 - [连接 SOC 技术](docs/guides/connecting-with-soc-technologies.md) — 连接 Wazuh、TheHive 和 VirusTotal。 - [运维](docs/guides/operations.md) — 测试、开发和故障排除。 **架构** - [概述](docs/architecture/overview.md) — 系统图表、仓库结构和设计理念。 - [Runtime 与 Agent Graph](docs/architecture/runtime/agent-graph.md) — 队列驱动的节点循环。 - [Prompt 组合](docs/architecture/runtime/prompts.md) — 分层 prompt 和角色阶梯。 - [队列与模型流式传输](docs/architecture/runtime/queue-and-streaming.md) - [Orchestrator](docs/architecture/orchestrator.md) - [MCP 与工具策略](docs/architecture/tools.md) - [Findings Board](docs/architecture/findings-board.md) - [AVFS Workspace](docs/architecture/workspace.md) - [工作流与 Webhooks](docs/architecture/automation.md) **参考** - [配置](docs/reference/configuration.md) — 所有的环境变量和设置。 - [API](docs/reference/api.md) — REST endpoints。 **项目** - [当前状态](docs/project/current-state.md) — 当前的 runtime 形态、内置 providers 和工作流。 - [SOC Agent 评估准则](docs/project/soc-rubric.md) — 调查质量评估准则。 **贡献与配置** - [贡献指南](CONTRIBUTION.md) — 开发理念和规范。 - [Agent Prompts](agent/prompts/) — 分诊、调查和 orchestrator 指令。 - [配置示例](sample.env) — 环境变量模板。 ## 许可证 采用 [MIT 许可证](LICENSE) 授权。
标签:AI智能体, Django, LangGraph, 事件调查, 告警分诊, 安全运营, 扫描框架, 自动化分析, 跨站脚本, 逆向工具