yaminireddy2002/Yamini-Project10-Deterministic-SOC-Triage
GitHub: yaminireddy2002/Yamini-Project10-Deterministic-SOC-Triage
该项目是一个学术性SOC triage实验,演示了基于规则的确定性安全检测与AI辅助分析相结合的事件调查与响应流程。
Stars: 0 | Forks: 0
# 项目 10 – AI 安全运营与事件响应
**学生:** Yamini
## 项目概述
本项目演示了如何将确定性安全检测与 AI 辅助分析相结合,以调查和响应针对部委环境的模拟网络攻击。
本项目重点关注身份验证攻击、提权、横向移动、提示注入和数据泄露,同时确保最终的安全决策始终处于人类的控制之下。
# 项目结构
```
Project10
│
├── attack
│ ├── scenario.txt
│ ├── lure.txt
│ └── injection_payload.txt
│
├── defender
│ ├── detect.py
│ ├── triage_with_ai.txt
│ ├── injection_fixes.txt
│ ├── response.yml
│ ├── response.txt
│ └── redteam.txt
│
├── THREATMAP.txt
├── REPORT.docx
├── MEMO.docx
├── README.md
└── auth.log
```
# 检测功能
确定性检测引擎可识别:
- 密码喷洒攻击
- 不可能旅行登录
- 异地成功身份验证
- MFA 疲劳攻击
- 未经授权的提权
- 横向移动
- 批量访问捐献者数据库
- 数据泄露
# AI 集成
生成式 AI 用于:
- 总结攻击活动
- 解释攻击序列
- 协助编写安全文档
- 将 AI 发现与确定性检测进行比对
人工分析师在做出事件响应决策之前,审查了每一项 AI 建议。
# 提示注入评估
本项目分析了包含间接提示注入的检索增强生成 (RAG) 知识库。
安全改进措施包括:
- 检索验证
- System prompt 隔离
- Tool 白名单机制
- 最小权限
- 敏感操作需人工审批
# 事件响应
响应工作流包括:
1. 事件创建
2. 账户封禁
3. Firewall 拦截
4. 证据保留
5. 系统隔离
6. 凭据重置
7. 知识库清理
8. 恢复验证
9. 经验教训
# 技术栈
- Python 3
- YAML
- Microsoft Entra 概念
- 确定性基于规则的检测
- 生成式 AI
- MITRE ATT&CK
- OWASP LLM Top 10
# 教育声明
本项目是专门为学术网络安全实验室中的项目 10 而完成的。所有攻击场景、指标和响应活动均为模拟,仅用于教育目的。
标签:AI安全, AMSI绕过, Chat Copilot, IP 地址批量处理, LLMOps, PE 加载器, 威胁检测, 安全运营, 扫描框架, 提示词注入防御