SamuelNirmal7777/Multi-Agent-SOC
GitHub: SamuelNirmal7777/Multi-Agent-SOC
基于 LangGraph 多智能体编排的 AI 驱动安全运营中心,自动化完成安全日志分析、威胁检测、严重程度评估和事件报告生成。
Stars: 0 | Forks: 0
# 🛡️ Multi-Agent SOC - AI 驱动的安全运营中心
## 📌 概述
Multi-Agent SOC 是一个由 AI 驱动的安全运营中心助手,能够分析安全日志、检测潜在威胁、评估严重程度、推荐响应措施,并生成自动化的 SOC 事件报告。
该系统使用通过 **基于 LangGraph 的工作流** 协调的专用 AI agent,来模拟真实的 SOC 调查 pipeline。
# 🚨 问题陈述
组织每天都会从服务器、终端、防火墙和身份验证系统等来源生成数千起安全事件。
手动分析这些日志非常耗时,并且可能导致威胁检测和响应的延迟。
本项目通过创建一个自动化的多 agent SOC 助手来解决这一挑战,该助手能够:
* 分析安全日志
* 检测可疑活动
* 对威胁严重程度进行分类
* 推荐缓解措施
* 生成结构化的事件报告
# 💡 解决方案架构
系统采用多 agent 架构,其中每个 agent 负责执行特定的安全任务。
```
User Security Log
|
▼
FastAPI Backend
|
▼
LangGraph SOC Workflow
|
┌───────────────┴───────────────┐
▼ ▼
Log Analysis Agent Threat Agent
|
▼
Threat Decision Router
/ \
/ \
No Threat Threat Found
| |
▼ ▼
Report Malware Agent
|
▼
Severity Agent
|
▼
Response Agent
|
▼
Coordinator AI Agent
|
▼
Report Generator
```
# 🤖 AI Agent
## 1. Log Analysis Agent
职责:
* 读取传入的安全日志
* 提取重要信息
* 执行初步分析
## 2. Threat Intelligence Agent
职责:
* 检测可能的攻击
* 识别以下威胁:
* 暴力破解攻击
* 恶意软件活动
* 网络钓鱼企图
* 勒索软件
## 3. Malware Analysis Agent
职责:
* 检查与恶意软件相关的指标
* 识别可疑活动
## 4. Severity Agent
职责:
* 对事件优先级进行分类:
* 🟢 低危
* 🟡 中危
* 🟠 高危
* 🔴 严重
## 5. Response Agent
职责:
* 提供推荐的安全措施:
示例:
* 封禁可疑 IP
* 锁定被盗用的账户
* 隔离受感染的系统
## 6. Coordinator AI Agent
职责:
* 汇总所有 agent 的输出
* 使用 LLM 推理
* 创建专业的 SOC 事件摘要
## 7. Report Generator
职责:
* 生成结构化的事件报告
* 自动保存报告
# 🔄 LangGraph 工作流
本项目使用 LangGraph 进行 agent 编排。
每项安全能力都表示为一个工作流节点。
当前工作流:
```
START
|
Log Agent
|
Threat Agent
|
├───────────────┐
| |
No Threat Threat Found
| |
Report Malware Agent
|
Severity Agent
|
Response Agent
|
Coordinator AI Agent
|
Report
|
END
```
条件路由允许系统避免对正常的安全事件进行不必要的分析。
# 🛠️ 使用的技术
## 后端
* Python
* FastAPI
## AI / Agent 框架
* LangGraph
* LangChain
* Groq LLM
## 前端
* HTML
* Jinja 模板
## 环境
* Python 虚拟环境
* GitHub
# 📂 项目结构
```
Multi-Agent-SOC/
│
├── agents/
│ ├── coordinator.py
│ ├── log_agent.py
│ ├── threat_agent.py
│ ├── malware_agent.py
│ ├── severity_agent.py
│ └── response_agent.py
│
├── graph/
│ ├── state.py
│ ├── nodes.py
│ ├── workflow.py
│ └── runner.py
│
├── backend/
│ └── main.py
│
├── frontend/
│ └── index.html
│
├── reports/
│ └── generated_reports/
│
├── requirements.txt
└── README.md
```
# 🚀 运行应用程序
## 1. 克隆代码库
```
git clone
```
## 2. 激活虚拟环境
Windows:
```
.\.venv\Scripts\Activate.ps1
```
## 3. 安装依赖项
```
pip install -r requirements.txt
```
## 4. 添加环境变量
创建 `.env` 文件:
```
GROQ_API_KEY=your_api_key
```
## 5. 启动应用程序
```
uvicorn backend.main:app --reload
```
打开:
```
http://127.0.0.1:8000
```
# 📝 示例安全事件
输入:
```
Multiple failed login attempts detected from IP 192.168.1.45. Possible brute force attack.
```
输出:
```
Threat:
Possible Brute Force Attack
Severity:
High
Response:
Block suspicious IP
Enable MFA
Monitor login attempts
SOC Report Generated Successfully
```
# 🔮 未来增强计划
计划的改进:
* 与真实的 SIEM 平台集成
* 实时日志流式传输
* 威胁情报 API 集成
* 恶意软件文件扫描
* 数据库存储
* 用户身份验证
* 高级 LangGraph agent 路由
# 👨💻 项目目标
本项目的目标是演示自主 AI agent 和工作流编排如何改善网络安全监控和事件响应。
标签:AMSI绕过, AV绕过, FastAPI, LangGraph, Python, 多智能体, 多模态安全, 威胁检测, 安全运营中心, 无后门, 网络映射, 自动化响应, 逆向工具, 速率限制