VinothiniRamasamy/Insider-Threat-Behavioral-Intelligence-System

GitHub: VinothiniRamasamy/Insider-Threat-Behavioral-Intelligence-System

一个基于机器学习与 SHAP 可解释 AI 的内部威胁行为检测系统,通过分析员工活动日志识别潜在内部安全风险。

Stars: 0 | Forks: 0

# 🛡️ 内部威胁行为智能系统 一款由 AI 驱动的 Web 应用程序,利用机器学习和可解释 AI (SHAP) 分析员工行为活动,从而检测潜在的内部威胁。该系统将员工行为分类为 **正常用户** 或 **内部威胁**,并通过特征重要性提供透明的预测结果。 # 📌 项目概述 **内部威胁行为智能系统** 旨在帮助组织在安全事件发生之前识别可疑的员工活动。它通过分析登录活动、网页浏览、文件访问、邮件通信和设备使用等行为数据,来预测内部威胁。 该应用程序结合了 **Random Forest Classifier**、**FastAPI**、**React.js** 和 **SHAP 可解释 AI**,以提供准确、实时且易于解释的预测。 # 🎯 目标 - 利用机器学习检测潜在的内部威胁。 - 分析员工的行为活动。 - 通过 Web 应用程序提供实时预测。 - 使用 SHAP 可解释 AI 解释每一次预测。 - 通过行为分析提升组织的安全性。 # ✨ 功能 - 🔐 员工登录系统 - 📊 员工行为监控 - 🤖 基于机器学习的威胁检测 - ⚡ 实时预测 - 📈 置信度得分显示 - 🧠 基于 SHAP 的可解释 AI - 📉 特征重要性可视化 - 🌐 使用 FastAPI 构建的 REST API - 💻 交互式 React 仪表板 # 🛠️ 技术栈 ## 前端 - React.js - HTML5 - CSS3 - JavaScript - Axios ## 后端 - FastAPI - Python - Uvicorn ## 机器学习 - Scikit-learn - Random Forest Classifier - Pandas - NumPy - Joblib ## 可解释 AI - SHAP (SHapley Additive Explanations) # 📂 数据集 本项目使用 **CERT Insider Threat Dataset**,其中包含模拟的员工活动日志。 该数据集包括: - HTTP 活动 - 登录活动 - 设备使用情况 - 文件访问 - 邮件通信 - 内部用户标签 这些日志经过处理并转化为用于机器学习的行为特征。 # 📊 行为特征 | 特征 | 描述 | |----------|-------------| | http_count | 访问的网站总数 | | unique_url | 访问的不同网站数量 | | logon_count | 总登录和注销活动 | | unique_pc | 使用的不同计算机数量 | | after_hours | 办公时间之外的活动 | | device_count | 连接的 USB 设备数量 | | device_activity | 总 USB 活动 | | file_count | 访问的文件总数 | | unique_files | 访问的不同文件数量 | | email_count | 处理的邮件总数 | | total_attachment | 邮件附件总数 | | unique_receivers | 不同的邮件收件人数量 | # ⚙️ 机器学习工作流 ``` Raw CERT Dataset │ ▼ Data Preprocessing │ ▼ Feature Engineering │ ▼ Training Dataset │ ▼ Random Forest Classifier │ ▼ Prediction │ ▼ SHAP Explainable AI │ ▼ Prediction Dashboard ``` # 🔄 应用程序工作流 ``` Employee Behavioral Data │ ▼ React Frontend │ ▼ FastAPI Backend │ ▼ Machine Learning Model │ ▼ Prediction Engine │ ▼ SHAP Explainable AI │ ▼ Prediction Dashboard ``` # 🎯 预测输出 系统会预测以下结果之一: ### ✅ 正常用户 员工行为表现正常,没有可疑活动。 ### 🚨 内部威胁 员工行为表现出可能代表潜在内部威胁的模式。 每次预测包含: - 预测标签 - 置信度得分 - SHAP 特征重要性 - 最具影响力的行为特征 # 📈 预测示例 ``` Prediction : Insider Threat Confidence Score : 94.67% Top Important Features Device Count : 0.1164 Logon Count : 0.1062 Device Activity : 0.0928 Unique Files : 0.0632 Unique PC : 0.0500 ``` # 🧠 可解释 AI 本项目集成了 **SHAP (SHapley Additive Explanations)** 以使模型预测透明化。 SHAP 的作用包括: - 解释每一次预测。 - 展示每个特征的贡献。 - 识别最具影响力的行为活动。 - 增强对机器学习模型的信任度。 # 📁 项目结构 ``` Insider-Threat-Behavioral-Intelligence-System │ ├── backend │ ├── frontend │ ├── ml_model │ ├── screenshots │ ├── README.md │ └── requirements.txt ``` # 🚀 安装说明 ## 克隆仓库 ``` git clone https://github.com/VinothiniRamasamy/Insider-Threat-Behavioral-Intelligence-System.git ``` ## 后端 ``` cd backend pip install -r requirements.txt uvicorn app:app --reload ``` ## 前端 ``` cd frontend npm install npm start ``` # 🎯 未来增强功能 - 基于深度学习的检测 - 实时活动监控 - 实时日志流 - 邮件告警系统 - 管理员仪表板 - 用户角色管理 - 云部署 (AWS) - Docker 容器化 # 👩‍💻 作者 **Vinothini R** 工程学士(人工智能与数据科学) GitHub: https://github.com/VinothiniRamasamy # ⭐ 支持 如果您觉得这个项目有用,请考虑在 GitHub 上给它点个 ⭐。
标签:Apex, AV绕过, FastAPI, React, Syscalls, 内部威胁检测, 可解释AI, 数据可视化, 机器学习, 网络测绘, 逆向工具