kshitij-rex/SOC-AI-Incident-Response-Automation
GitHub: kshitij-rex/SOC-AI-Incident-Response-Automation
基于n8n编排、融合Gemini AI分析与多安全工具集成的SOC事件响应自动化工作流,解决告警调查与终端处置中人工操作繁琐的问题。
Stars: 0 | Forks: 0
# SOC-AI-Incident-Response-Automation
一个端到端的安全运营中心 (SOC) 自动化项目,集成了 Splunk SIEM、Elastic Defend、n8n、Google Gemini AI、AbuseIPDB 和 Slack,用于自动执行告警富化、分析师审批和终端隔离。
## 📌 项目概述
安全运营中心 (SOC) 分析师经常需要花费宝贵的时间手动调查告警、富化妥协指标 (IOC)、通知分析师以及执行终端遏制。
本项目实现了在生成高严重性告警后,完整事件响应流程的自动化。
该工作流通过 Webhook 接收来自 Splunk 的告警,使用 AbuseIPDB 富化指标,利用 Google Gemini 执行 AI 驱动的事件分析,通过 Slack 请求分析师审批,并在批准后使用 Elastic Defend 自动隔离受影响的终端。
这展示了 AI 辅助的自动化如何减轻分析师的工作量、缩短响应时间并实现事件处理的标准化,同时在关键的响应操作中依然保留人工干预环节。
## 🏗 工作流架构
```
Splunk Alert
│
▼
Webhook (n8n)
│
▼
Google Gemini AI
(Alert Summary & Severity)
│
▼
AbuseIPDB
(IOC Enrichment)
│
▼
Slack Analyst Approval
│
┌────┴────┐
│ │
Approve Reject
│ │
▼ ▼
Elastic Slack Notification
Defend
(Isolate Host)
│
▼
Slack Confirmation
```
## ✨ 核心功能
- 使用 n8n 实现自动化事件响应工作流
- 使用 Google Gemini 进行 AI 驱动的事件摘要总结
- 使用 AbuseIPDB 进行 IOC 富化
- 通过 Slack 实现分析师审批工作流
- 使用 Elastic Defend 自动隔离终端
- 保留人工干预的决策机制
- 包含分析师通知的拒绝路径
- 与 AbuseIPDB、Google Gemini AI、Slack 和 Elastic Defend 进行 REST API 集成
标签:LLMOps, 威胁情报, 安全运营中心, 开发者工具, 网络映射, 自动化响应