sidcloudio/AI-Cyber-Defense-Threat-Intelligence-Platform

GitHub: sidcloudio/AI-Cyber-Defense-Threat-Intelligence-Platform

集成流量捕获、规则检测、AI 异常分析和可视化仪表盘的轻量级网络安全威胁情报平台。

Stars: 0 | Forks: 0

# AI 网络防御威胁情报平台 一个简单的 SOC/SIEM 风格的网络安全项目,用于捕获流量、检测威胁、可视化攻击,并可选择自动响应。 ## 项目流程 ### 1) 网络流量进入 流量来自网站访问、登录、下载/上传和 API 调用。 - 数据包捕获工具:**Wireshark**、**Suricata** - 数据包被视为在网络中传输的小型数据消息 ### 2) 流量监控 系统实时监控数据包并检查: - 源/目的 IP - 端口和协议 - 数据包/请求类型 - 请求频率 示例: - 正常浏览 ✅ - 1 分钟内 500 次登录尝试 🚨 - 端口扫描行为 🚨 ### 3) 威胁检测引擎 两种检测方法协同工作: **A. 基于规则的检测 (Snort/Suricata 规则)** - 示例:如果失败的登录尝试超过阈值 → 触发告警 **B. AI/ML 检测** - 学习正常行为并标记异常 - 示例:正常用户约 20 次请求/分钟,而攻击者约 2000 次请求/分钟 ### 4) 告警生成 当检测到可疑活动时: - 仪表盘显示警告 - 管理员收到通知 - 存储日志以供调查 常见告警: - 检测到端口扫描 - 检测到暴力破解攻击 - 可疑 IP 活动 - 类似恶意软件的流量模式 ### 5) 可视化仪表盘 前端展示实时安全状态: - 攻击图表 - 流量走势图 - 攻击者 IP 列表 - 威胁严重程度 - 实时事件日志 建议技术栈:**React + Chart.js** ### 6) 自动响应 (高级) 可选的自动化操作: - 封禁 IP - 限流/阻止滥用请求 - 隔离可疑流量 示例:来自同一 IP 的请求过多 → 自动加入黑名单。 ### 7) 蜜罐 (高级) 部署一个虚假的易受攻击目标,以安全地研究攻击者。 - 推荐工具:**Cowrie** - 捕获攻击者的行为、命令和模式,用于威胁情报 ## 极简架构 ``` Network Traffic ↓ Packet Capture ↓ Threat Detection Engine ↓ AI Analysis + Security Rules ↓ Alerts + Logs ↓ Dashboard Visualization ↓ Auto Response / Blocking ``` ## 角色 (简述) - **SOC 分析师**:监控仪表盘,验证告警,升级事件。 - **安全工程师**:编写/调优检测规则,管理 Suricata/Snort 和响应策略。 - **ML 工程师**:构建和改进异常检测模型。 - **后端工程师**:构建接入 API、检测编排和告警服务。 - **前端工程师**:开发仪表盘、图表和实时事件视图。 - **DevOps/平台工程师**:负责部署、扩展、日志 pipeline 和可靠性。 ## 环境要求 (简述) ### 核心工具 - 数据包捕获/IDS:Wireshark、Suricata (和/或 Snort 规则) - 蜜罐 (可选):Cowrie - 前端:React、Chart.js - 后端/ML 技术栈 (推荐):Python + FastAPI + scikit-learn ### 基础设施 - 用于网络工具的 Linux 环境 - 用于安全攻击模拟的本地实验室/测试网络 - 用于告警和历史记录的数据库/日志存储 (例如 PostgreSQL/Elasticsearch) ### 安全须知 - 仅在授权的实验室环境中运行攻击模拟。 - 切勿在公共或未授权的系统上测试攻击性技术。 ## 仓库结构 ``` AI-Cyber-Defense-Threat-Intelligence-Platform/ ├── backend/ ├── frontend/ └── README.md ```
标签:Metaprompt, React, SOC/SIEM, Syscalls, 威胁情报, 安全可视化, 开发者工具, 插件系统, 流量监控, 测试用例, 网络安全, 逆向工具, 配置错误, 隐私保护