2300031984/AI-Cybersecurity-SOC-Automation-Platform

GitHub: 2300031984/AI-Cybersecurity-SOC-Automation-Platform

一个结合威胁情报、SOAR编排与AI Copilot的企业级SOC自动化平台,致力于解决多租户环境下的漏洞优先级排序与自动化事件响应问题。

Stars: 0 | Forks: 0

# AI 网络安全威胁情报与 SOC 自动化平台 (v2.0 - 第 4 阶段) [![FastAPI](https://img.shields.io/badge/Backend-FastAPI-009688?style=flat&logo=fastapi)](https://fastapi.tiangolo.com) [![Streamlit](https://img.shields.io/badge/Dashboard-Streamlit-FF4B4B?style=flat&logo=streamlit)](https://streamlit.io) [![n8n](https://img.shields.io/badge/Automation-n8n-FF6C37?style=flat&logo=n8n)](https://n8n.io) [![Google Gemini](https://img.shields.io/badge/AI-Google_Gemini-4285F4?style=flat&logo=google)](https://ai.google.dev) [![PostgreSQL](https://img.shields.io/badge/Database-PostgreSQL-336791?style=flat&logo=postgresql)](https://www.postgresql.org) [![Docker](https://img.shields.io/badge/Containers-Docker_Compose-2496ED?style=flat&logo=docker)](https://www.docker.com) [![License](https://img.shields.io/badge/License-MIT-blue.svg)](LICENSE) 一个企业级、由 AI 驱动的安全运营中心 (SOC) 自动化平台,结合了威胁情报、SOAR 自动化、漏洞管理和 AI 驱动的安全分析。 该平台可自动收集漏洞、丰富威胁情报、计算风险、生成安全报告,并提供实时的 SOC 警报。通过聚合实时的威胁数据源(NVD CVE 注册表、CISA KEV 目录、EPSS 可能性指数),它执行行级别的租户隔离,并提供由 AI 驱动的高级修复 playbook 和安全聊天功能。 ## 🏗️ 架构 ### 核心组件 - **FastAPI 后端**:为 REST API、数据库编排和 copilot 计算提供支持。 - **PostgreSQL 数据库**:用于安全存储威胁、指标、日志和用户元数据。 - **Streamlit SOC 仪表盘**:单页式可视化分析师工作区。 - **n8n SOAR 自动化引擎**:用于触发威胁同步运行和警报 webhook 的自动化编排器。 - **Gemini AI 安全 Copilot**:运行补丁优先级排序、playbook 合成和 chatbot RAG 的 AI 引擎。 - **威胁情报 API**:实时遥测数据源查询。 ### 系统图 ``` Threat Sources │ ▼ NVD / EPSS / CISA KEV / VirusTotal / AbuseIPDB │ ▼ n8n Automation │ ▼ FastAPI Backend │ ▼ PostgreSQL │ ▼ Streamlit Dashboard ``` 详细的图表和可视化流程(ER schema、时序图、用例)可在 [架构文档](docs/architecture.md) 中查看。 ## 🚀 核心功能 ### 威胁情报与 SOAR * **多租户隔离**:使用 SQLAlchemy 查询过滤器实现严格的行级数据库隔离。登录到不同公司(Microsoft、Amazon、TCS、Deloitte、Infosys)的用户只能访问特定于组织的漏洞列表。 * **漏洞数据标准化**:完全标准化的 PostgreSQL schema,将漏洞、产品、供应商、CISA KEV 详细信息和 EPSS 分数映射到组织资产。 * **IOC 丰富数据源**:与 VirusTotal、AbuseIPDB、URLhaus 和 AlienVault OTX 对接,对 IP、哈希、域名和 URL 执行信誉查询(如果缺少密钥,则自动回退到模拟数据)。 * **实时 NVD 解析器**:动态地从官方 NVD API 获取并保存未索引的 CVE 配置文件。 * **MITRE ATT&CK 映射**:将漏洞暴露映射到已知的对抗技术。 ### AI 与安全 Copilot * **AI 安全 Copilot (LangChain RAG)**:具有由 LangChain 驱动的对话式安全助手。它能动态地将自然语言查询转换为安全的 SQL SELECT 查询,维护线程记忆,并显示 SQL 编译日志。 * **AI 补丁优先级排序**:根据 CVSS 严重性、CISA KEV 漏洞利用状态和 EPSS 漏洞利用概率分数,自动对组织漏洞暴露进行优先级排序和排名。 * **AI 事件响应 Playbook 编译器**:即时编译包含即时缓解说明、Snort 防火墙规则和 Splunk SPL 查询的遏制 playbook。 ### 企业安全 * **JWT RBAC 授权**:强制执行角色限制,支持 `Admin`(同步控制、日志)、`Analyst`(AI 报告、聊天)、`Manager`(补丁计划、playbook)和 `Viewer`(只读统计信息)。 * **审计日志**:将管理历史记录视图限制为 `Admin` 用户,并将所有操作记录在账本中。 ## 🛠️ 技术栈 - **后端**:FastAPI, SQLAlchemy, Python 3.11, Pydantic v2 - **自动化**:n8n SOAR - **AI 引擎**:Google Gemini 2.5 Flash, LangChain, RAG - **仪表盘**:Streamlit(多页面配置), Plotly Express - **数据库**:PostgreSQL 15, SQL DDL(带有 SQLite 测试回退) - **数据源与集成**:NVD, EPSS, CISA KEV, MITRE ATT&CK, VirusTotal, AbuseIPDB - **容器化**:Docker, Docker Compose - **文档与资产**:Markdown, Mermaid, FPDF2 ## 📦 运行项目 ### 前置条件 * 已安装 Docker 和 Docker Compose。 * Google Gemini API 密钥(可选;如果缺失,使用回退模拟)。 ### 设置说明 1. **克隆** 仓库: git clone https://github.com/2300031984/AI-Cybersecurity-SOC-Automation-Platform.git 2. 通过将 `.env.example` 复制到 `.env` 来 **配置** 环境参数: cp .env.example .env 3. **编辑** `.env` 并填入您的密钥: GEMINI_API_KEY=AIzaSy... VIRUSTOTAL_API_KEY=... ABUSEIPDB_API_KEY=... 4. **启动** 多容器 stack: docker compose up --build -d ### 访问端口与服务 * **Streamlit Web 界面**:[http://localhost:8501](http://localhost:8501) * **FastAPI API Swagger 文档**:[http://localhost:8000/docs](http://localhost:8000/docs) * **n8n 工作流面板**:[http://localhost:5678](http://localhost:5678) ## 👥 预置租户用户配置 使用这些预定义的凭据登录 Streamlit 仪表盘: | 租户 | 用户名 | 密码 | 角色 | 权限配置 | | :--- | :-------- | :--------- | :--- | :------------------ | | **Microsoft** | `admin` | `admin123` | **Admin** | 完全访问权限、数据库触发收集器同步、日志 | | **Microsoft** | `analyst` | `analyst123`| **Analyst** | 触发 AI 报告、使用 RAG 聊天助手 | | **Microsoft** | `manager` | `manager123`| **Manager** | 查看统计信息、运行补丁优先级和 playbook | | **Microsoft** | `viewer` | `viewer123`| **Viewer** | 只读统计表和指标仪表盘 | | **Amazon** | `amazon_analyst` | `analyst123` | **Analyst** | 访问 Amazon 特定的威胁源和 RAG Copilot | | **Amazon** | `amazon_viewer` | `viewer123` | **Viewer** | 仅限 Amazon 的只读统计表和指标 | ## 📄 项目状态 ### 已完成 - **第 1 阶段**:架构设计与组件沙盒设置 - **第 2 阶段**:威胁情报源收集器与 NVD API - **第 3 阶段**:SOAR 自动化与 n8n 触发器 webhook - **第 4 阶段**:AI 风险分析与 Playbook 编译器 - **第 5 阶段**:具有交互式小部件和图表的 SOC 仪表盘 - **第 6 阶段**:企业安全集成(JWT、RBAC、行隔离) - **第 7 阶段**:Pytest 测试套件验证 **状态**:可用于生产的 SOC 自动化平台 ## 📄 许可证 在 MIT 许可证下分发。请查看 [LICENSE](LICENSE) 了解更多信息。
标签:AI安全分析, AV绕过, CISA项目, FastAPI, GPT, Kubernetes, PostgreSQL, SOAR, Streamlit, 威胁情报, 安全运营, 开发者工具, 扫描框架, 测试用例, 漏洞管理, 版权保护, 访问控制, 请求拦截, 逆向工具