sidcloudio/AI-Cyber-Defense-Threat-Intelligence-Platform
GitHub: sidcloudio/AI-Cyber-Defense-Threat-Intelligence-Platform
集成流量捕获、规则检测、AI 异常分析和可视化仪表盘的轻量级网络安全威胁情报平台。
Stars: 0 | Forks: 0
# AI 网络防御威胁情报平台
一个简单的 SOC/SIEM 风格的网络安全项目,用于捕获流量、检测威胁、可视化攻击,并可选择自动响应。
## 项目流程
### 1) 网络流量进入
流量来自网站访问、登录、下载/上传和 API 调用。
- 数据包捕获工具:**Wireshark**、**Suricata**
- 数据包被视为在网络中传输的小型数据消息
### 2) 流量监控
系统实时监控数据包并检查:
- 源/目的 IP
- 端口和协议
- 数据包/请求类型
- 请求频率
示例:
- 正常浏览 ✅
- 1 分钟内 500 次登录尝试 🚨
- 端口扫描行为 🚨
### 3) 威胁检测引擎
两种检测方法协同工作:
**A. 基于规则的检测 (Snort/Suricata 规则)**
- 示例:如果失败的登录尝试超过阈值 → 触发告警
**B. AI/ML 检测**
- 学习正常行为并标记异常
- 示例:正常用户约 20 次请求/分钟,而攻击者约 2000 次请求/分钟
### 4) 告警生成
当检测到可疑活动时:
- 仪表盘显示警告
- 管理员收到通知
- 存储日志以供调查
常见告警:
- 检测到端口扫描
- 检测到暴力破解攻击
- 可疑 IP 活动
- 类似恶意软件的流量模式
### 5) 可视化仪表盘
前端展示实时安全状态:
- 攻击图表
- 流量走势图
- 攻击者 IP 列表
- 威胁严重程度
- 实时事件日志
建议技术栈:**React + Chart.js**
### 6) 自动响应 (高级)
可选的自动化操作:
- 封禁 IP
- 限流/阻止滥用请求
- 隔离可疑流量
示例:来自同一 IP 的请求过多 → 自动加入黑名单。
### 7) 蜜罐 (高级)
部署一个虚假的易受攻击目标,以安全地研究攻击者。
- 推荐工具:**Cowrie**
- 捕获攻击者的行为、命令和模式,用于威胁情报
## 极简架构
```
Network Traffic
↓
Packet Capture
↓
Threat Detection Engine
↓
AI Analysis + Security Rules
↓
Alerts + Logs
↓
Dashboard Visualization
↓
Auto Response / Blocking
```
## 角色 (简述)
- **SOC 分析师**:监控仪表盘,验证告警,升级事件。
- **安全工程师**:编写/调优检测规则,管理 Suricata/Snort 和响应策略。
- **ML 工程师**:构建和改进异常检测模型。
- **后端工程师**:构建接入 API、检测编排和告警服务。
- **前端工程师**:开发仪表盘、图表和实时事件视图。
- **DevOps/平台工程师**:负责部署、扩展、日志 pipeline 和可靠性。
## 环境要求 (简述)
### 核心工具
- 数据包捕获/IDS:Wireshark、Suricata (和/或 Snort 规则)
- 蜜罐 (可选):Cowrie
- 前端:React、Chart.js
- 后端/ML 技术栈 (推荐):Python + FastAPI + scikit-learn
### 基础设施
- 用于网络工具的 Linux 环境
- 用于安全攻击模拟的本地实验室/测试网络
- 用于告警和历史记录的数据库/日志存储 (例如 PostgreSQL/Elasticsearch)
### 安全须知
- 仅在授权的实验室环境中运行攻击模拟。
- 切勿在公共或未授权的系统上测试攻击性技术。
## 仓库结构
```
AI-Cyber-Defense-Threat-Intelligence-Platform/
├── backend/
├── frontend/
└── README.md
```
标签:Metaprompt, React, SOC/SIEM, Syscalls, 威胁情报, 安全可视化, 开发者工具, 插件系统, 流量监控, 测试用例, 网络安全, 逆向工具, 配置错误, 隐私保护