zico368/Automated-SOC-with-AI-Driven-Threat-Intelligence-
GitHub: zico368/Automated-SOC-with-AI-Driven-Threat-Intelligence-
该项目构建了一条结合 Wazuh SIEM、n8n 和 Groq LLM 的自动化安全运营流水线,旨在通过 AI 驱动的认知分诊解决安全分析师的警报疲劳问题并大幅缩短事件响应时间。
Stars: 0 | Forks: 0
# 基于AI驱动威胁情报的自动化SOC
一个开源、高度自动化的安全运营中心(SOC)流水线,结合了 Wazuh SIEM、n8n 和 Groq LLM,可实现实时威胁检测、认知 AI 分诊以及低于 30 秒的事件响应。
本仓库包含一个自动化、AI 驱动的安全运营中心(SOC)的架构和部署配置。为了解决分析师的警报疲劳问题,该流水线利用 Wazuh SIEM 进行行为威胁检测,利用 n8n 进行 API 驱动的工作流编排,并利用 Groq 大语言模型(LLM)进行认知威胁分诊。通过将原始的 JSON 警报动态解析为人类可读的情报摘要,该系统弥合了机器速度的检测与人类速度的理解之间的差距,从而大幅缩短了平均分诊时间(MTTT)和平均响应时间(MTTR)。
**硬件和部署要求:**
此架构针对资源受限的环境进行了高度优化。
Hypervisor:Oracle VM VirtualBox
架构:传统虚拟机部署(仅主机/NAT 隔离网络)
内存:已在具有 16GB RAM 的本地主机环境中成功测试,并具有极高的稳定性。
**理论集成:OODA 循环与 MITRE ATT&CK**
此自动化防御流水线将两个核心网络安全框架投入实际应用:
OODA 循环(观察、定向、决定、行动):该架构从根本上加速了防御者的决策周期。Wazuh 持续监控端点
遥测数据以处理观察阶段。系统不再依赖手动调查,而是由 Groq LLM 动态解析警报,为定向阶段建立行为上下文。随后,n8n 编排器通过自动电子邮件将经过验证、具备上下文的摘要交付给人类分析师,从而瞬间执行决定和行动阶段。
MITRE ATT&CK 映射:系统的检测能力不依赖于静态的历史数据集,而是通过实时的对手模拟来进行验证。Wazuh 的行为规则直接映射到 MITRE ATT&CK 框架,确保对于诸如凭据访问(T1110)或恶意软件执行(T1204)等场景的警报,能够与公认的、现实世界中的对手战术紧密关联。
**部署说明**
您可以通过将提供的 JSON 配置文件直接导入到您的 n8n 实例中,来复制该编排流水线。
将本仓库中的 n8n_automated_soc_workflow.json 文件下载到您的本地计算机。
打开您的 n8n Web 界面并导航到您的工作流。在画布的右上角,选择三个点(菜单)并点击“从文件导入”。
选择已下载的 JSON 文件。完整的节点结构将立即填充到您的画布中。
为 HTTP Request、Groq API 和 SMTP 电子邮件节点重新验证您特定环境的凭据,以最终完成连接。
标签:Homebrew安装, Python脚本