kshitij-rex/SOC-AI-Incident-Response-Automation

GitHub: kshitij-rex/SOC-AI-Incident-Response-Automation

基于n8n编排、融合Gemini AI分析与多安全工具集成的SOC事件响应自动化工作流,解决告警调查与终端处置中人工操作繁琐的问题。

Stars: 0 | Forks: 0

# SOC-AI-Incident-Response-Automation 一个端到端的安全运营中心 (SOC) 自动化项目,集成了 Splunk SIEM、Elastic Defend、n8n、Google Gemini AI、AbuseIPDB 和 Slack,用于自动执行告警富化、分析师审批和终端隔离。 ## 📌 项目概述 安全运营中心 (SOC) 分析师经常需要花费宝贵的时间手动调查告警、富化妥协指标 (IOC)、通知分析师以及执行终端遏制。 本项目实现了在生成高严重性告警后,完整事件响应流程的自动化。 该工作流通过 Webhook 接收来自 Splunk 的告警,使用 AbuseIPDB 富化指标,利用 Google Gemini 执行 AI 驱动的事件分析,通过 Slack 请求分析师审批,并在批准后使用 Elastic Defend 自动隔离受影响的终端。 这展示了 AI 辅助的自动化如何减轻分析师的工作量、缩短响应时间并实现事件处理的标准化,同时在关键的响应操作中依然保留人工干预环节。 ## 🏗 工作流架构 ``` Splunk Alert │ ▼ Webhook (n8n) │ ▼ Google Gemini AI (Alert Summary & Severity) │ ▼ AbuseIPDB (IOC Enrichment) │ ▼ Slack Analyst Approval │ ┌────┴────┐ │ │ Approve Reject │ │ ▼ ▼ Elastic Slack Notification Defend (Isolate Host) │ ▼ Slack Confirmation ``` ## ✨ 核心功能 - 使用 n8n 实现自动化事件响应工作流 - 使用 Google Gemini 进行 AI 驱动的事件摘要总结 - 使用 AbuseIPDB 进行 IOC 富化 - 通过 Slack 实现分析师审批工作流 - 使用 Elastic Defend 自动隔离终端 - 保留人工干预的决策机制 - 包含分析师通知的拒绝路径 - 与 AbuseIPDB、Google Gemini AI、Slack 和 Elastic Defend 进行 REST API 集成
标签:LLMOps, 威胁情报, 安全运营中心, 开发者工具, 网络映射, 自动化响应