VinothiniRamasamy/Insider-Threat-Behavioral-Intelligence-System
GitHub: VinothiniRamasamy/Insider-Threat-Behavioral-Intelligence-System
一个基于机器学习与 SHAP 可解释 AI 的内部威胁行为检测系统,通过分析员工活动日志识别潜在内部安全风险。
Stars: 0 | Forks: 0
# 🛡️ 内部威胁行为智能系统
一款由 AI 驱动的 Web 应用程序,利用机器学习和可解释 AI (SHAP) 分析员工行为活动,从而检测潜在的内部威胁。该系统将员工行为分类为 **正常用户** 或 **内部威胁**,并通过特征重要性提供透明的预测结果。
# 📌 项目概述
**内部威胁行为智能系统** 旨在帮助组织在安全事件发生之前识别可疑的员工活动。它通过分析登录活动、网页浏览、文件访问、邮件通信和设备使用等行为数据,来预测内部威胁。
该应用程序结合了 **Random Forest Classifier**、**FastAPI**、**React.js** 和 **SHAP 可解释 AI**,以提供准确、实时且易于解释的预测。
# 🎯 目标
- 利用机器学习检测潜在的内部威胁。
- 分析员工的行为活动。
- 通过 Web 应用程序提供实时预测。
- 使用 SHAP 可解释 AI 解释每一次预测。
- 通过行为分析提升组织的安全性。
# ✨ 功能
- 🔐 员工登录系统
- 📊 员工行为监控
- 🤖 基于机器学习的威胁检测
- ⚡ 实时预测
- 📈 置信度得分显示
- 🧠 基于 SHAP 的可解释 AI
- 📉 特征重要性可视化
- 🌐 使用 FastAPI 构建的 REST API
- 💻 交互式 React 仪表板
# 🛠️ 技术栈
## 前端
- React.js
- HTML5
- CSS3
- JavaScript
- Axios
## 后端
- FastAPI
- Python
- Uvicorn
## 机器学习
- Scikit-learn
- Random Forest Classifier
- Pandas
- NumPy
- Joblib
## 可解释 AI
- SHAP (SHapley Additive Explanations)
# 📂 数据集
本项目使用 **CERT Insider Threat Dataset**,其中包含模拟的员工活动日志。
该数据集包括:
- HTTP 活动
- 登录活动
- 设备使用情况
- 文件访问
- 邮件通信
- 内部用户标签
这些日志经过处理并转化为用于机器学习的行为特征。
# 📊 行为特征
| 特征 | 描述 |
|----------|-------------|
| http_count | 访问的网站总数 |
| unique_url | 访问的不同网站数量 |
| logon_count | 总登录和注销活动 |
| unique_pc | 使用的不同计算机数量 |
| after_hours | 办公时间之外的活动 |
| device_count | 连接的 USB 设备数量 |
| device_activity | 总 USB 活动 |
| file_count | 访问的文件总数 |
| unique_files | 访问的不同文件数量 |
| email_count | 处理的邮件总数 |
| total_attachment | 邮件附件总数 |
| unique_receivers | 不同的邮件收件人数量 |
# ⚙️ 机器学习工作流
```
Raw CERT Dataset
│
▼
Data Preprocessing
│
▼
Feature Engineering
│
▼
Training Dataset
│
▼
Random Forest Classifier
│
▼
Prediction
│
▼
SHAP Explainable AI
│
▼
Prediction Dashboard
```
# 🔄 应用程序工作流
```
Employee Behavioral Data
│
▼
React Frontend
│
▼
FastAPI Backend
│
▼
Machine Learning Model
│
▼
Prediction Engine
│
▼
SHAP Explainable AI
│
▼
Prediction Dashboard
```
# 🎯 预测输出
系统会预测以下结果之一:
### ✅ 正常用户
员工行为表现正常,没有可疑活动。
### 🚨 内部威胁
员工行为表现出可能代表潜在内部威胁的模式。
每次预测包含:
- 预测标签
- 置信度得分
- SHAP 特征重要性
- 最具影响力的行为特征
# 📈 预测示例
```
Prediction : Insider Threat
Confidence Score : 94.67%
Top Important Features
Device Count : 0.1164
Logon Count : 0.1062
Device Activity : 0.0928
Unique Files : 0.0632
Unique PC : 0.0500
```
# 🧠 可解释 AI
本项目集成了 **SHAP (SHapley Additive Explanations)** 以使模型预测透明化。
SHAP 的作用包括:
- 解释每一次预测。
- 展示每个特征的贡献。
- 识别最具影响力的行为活动。
- 增强对机器学习模型的信任度。
# 📁 项目结构
```
Insider-Threat-Behavioral-Intelligence-System
│
├── backend
│
├── frontend
│
├── ml_model
│
├── screenshots
│
├── README.md
│
└── requirements.txt
```
# 🚀 安装说明
## 克隆仓库
```
git clone https://github.com/VinothiniRamasamy/Insider-Threat-Behavioral-Intelligence-System.git
```
## 后端
```
cd backend
pip install -r requirements.txt
uvicorn app:app --reload
```
## 前端
```
cd frontend
npm install
npm start
```
# 🎯 未来增强功能
- 基于深度学习的检测
- 实时活动监控
- 实时日志流
- 邮件告警系统
- 管理员仪表板
- 用户角色管理
- 云部署 (AWS)
- Docker 容器化
# 👩💻 作者
**Vinothini R**
工程学士(人工智能与数据科学)
GitHub:
https://github.com/VinothiniRamasamy
# ⭐ 支持
如果您觉得这个项目有用,请考虑在 GitHub 上给它点个 ⭐。
标签:Apex, AV绕过, FastAPI, React, Syscalls, 内部威胁检测, 可解释AI, 数据可视化, 机器学习, 网络测绘, 逆向工具