SamuelNirmal7777/Multi-Agent-SOC

GitHub: SamuelNirmal7777/Multi-Agent-SOC

基于 LangGraph 多智能体编排的 AI 驱动安全运营中心,自动化完成安全日志分析、威胁检测、严重程度评估和事件报告生成。

Stars: 0 | Forks: 0

# 🛡️ Multi-Agent SOC - AI 驱动的安全运营中心 ## 📌 概述 Multi-Agent SOC 是一个由 AI 驱动的安全运营中心助手,能够分析安全日志、检测潜在威胁、评估严重程度、推荐响应措施,并生成自动化的 SOC 事件报告。 该系统使用通过 **基于 LangGraph 的工作流** 协调的专用 AI agent,来模拟真实的 SOC 调查 pipeline。 # 🚨 问题陈述 组织每天都会从服务器、终端、防火墙和身份验证系统等来源生成数千起安全事件。 手动分析这些日志非常耗时,并且可能导致威胁检测和响应的延迟。 本项目通过创建一个自动化的多 agent SOC 助手来解决这一挑战,该助手能够: * 分析安全日志 * 检测可疑活动 * 对威胁严重程度进行分类 * 推荐缓解措施 * 生成结构化的事件报告 # 💡 解决方案架构 系统采用多 agent 架构,其中每个 agent 负责执行特定的安全任务。 ``` User Security Log | ▼ FastAPI Backend | ▼ LangGraph SOC Workflow | ┌───────────────┴───────────────┐ ▼ ▼ Log Analysis Agent Threat Agent | ▼ Threat Decision Router / \ / \ No Threat Threat Found | | ▼ ▼ Report Malware Agent | ▼ Severity Agent | ▼ Response Agent | ▼ Coordinator AI Agent | ▼ Report Generator ``` # 🤖 AI Agent ## 1. Log Analysis Agent 职责: * 读取传入的安全日志 * 提取重要信息 * 执行初步分析 ## 2. Threat Intelligence Agent 职责: * 检测可能的攻击 * 识别以下威胁: * 暴力破解攻击 * 恶意软件活动 * 网络钓鱼企图 * 勒索软件 ## 3. Malware Analysis Agent 职责: * 检查与恶意软件相关的指标 * 识别可疑活动 ## 4. Severity Agent 职责: * 对事件优先级进行分类: * 🟢 低危 * 🟡 中危 * 🟠 高危 * 🔴 严重 ## 5. Response Agent 职责: * 提供推荐的安全措施: 示例: * 封禁可疑 IP * 锁定被盗用的账户 * 隔离受感染的系统 ## 6. Coordinator AI Agent 职责: * 汇总所有 agent 的输出 * 使用 LLM 推理 * 创建专业的 SOC 事件摘要 ## 7. Report Generator 职责: * 生成结构化的事件报告 * 自动保存报告 # 🔄 LangGraph 工作流 本项目使用 LangGraph 进行 agent 编排。 每项安全能力都表示为一个工作流节点。 当前工作流: ``` START | Log Agent | Threat Agent | ├───────────────┐ | | No Threat Threat Found | | Report Malware Agent | Severity Agent | Response Agent | Coordinator AI Agent | Report | END ``` 条件路由允许系统避免对正常的安全事件进行不必要的分析。 # 🛠️ 使用的技术 ## 后端 * Python * FastAPI ## AI / Agent 框架 * LangGraph * LangChain * Groq LLM ## 前端 * HTML * Jinja 模板 ## 环境 * Python 虚拟环境 * GitHub # 📂 项目结构 ``` Multi-Agent-SOC/ │ ├── agents/ │ ├── coordinator.py │ ├── log_agent.py │ ├── threat_agent.py │ ├── malware_agent.py │ ├── severity_agent.py │ └── response_agent.py │ ├── graph/ │ ├── state.py │ ├── nodes.py │ ├── workflow.py │ └── runner.py │ ├── backend/ │ └── main.py │ ├── frontend/ │ └── index.html │ ├── reports/ │ └── generated_reports/ │ ├── requirements.txt └── README.md ``` # 🚀 运行应用程序 ## 1. 克隆代码库 ``` git clone ``` ## 2. 激活虚拟环境 Windows: ``` .\.venv\Scripts\Activate.ps1 ``` ## 3. 安装依赖项 ``` pip install -r requirements.txt ``` ## 4. 添加环境变量 创建 `.env` 文件: ``` GROQ_API_KEY=your_api_key ``` ## 5. 启动应用程序 ``` uvicorn backend.main:app --reload ``` 打开: ``` http://127.0.0.1:8000 ``` # 📝 示例安全事件 输入: ``` Multiple failed login attempts detected from IP 192.168.1.45. Possible brute force attack. ``` 输出: ``` Threat: Possible Brute Force Attack Severity: High Response: Block suspicious IP Enable MFA Monitor login attempts SOC Report Generated Successfully ``` # 🔮 未来增强计划 计划的改进: * 与真实的 SIEM 平台集成 * 实时日志流式传输 * 威胁情报 API 集成 * 恶意软件文件扫描 * 数据库存储 * 用户身份验证 * 高级 LangGraph agent 路由 # 👨‍💻 项目目标 本项目的目标是演示自主 AI agent 和工作流编排如何改善网络安全监控和事件响应。
标签:AMSI绕过, AV绕过, FastAPI, LangGraph, Python, 多智能体, 多模态安全, 威胁检测, 安全运营中心, 无后门, 网络映射, 自动化响应, 逆向工具, 速率限制