yaminireddy2002/Yamini-Project10-Deterministic-SOC-Triage

GitHub: yaminireddy2002/Yamini-Project10-Deterministic-SOC-Triage

该项目是一个学术性SOC triage实验,演示了基于规则的确定性安全检测与AI辅助分析相结合的事件调查与响应流程。

Stars: 0 | Forks: 0

# 项目 10 – AI 安全运营与事件响应 **学生:** Yamini ## 项目概述 本项目演示了如何将确定性安全检测与 AI 辅助分析相结合,以调查和响应针对部委环境的模拟网络攻击。 本项目重点关注身份验证攻击、提权、横向移动、提示注入和数据泄露,同时确保最终的安全决策始终处于人类的控制之下。 # 项目结构 ``` Project10 │ ├── attack │ ├── scenario.txt │ ├── lure.txt │ └── injection_payload.txt │ ├── defender │ ├── detect.py │ ├── triage_with_ai.txt │ ├── injection_fixes.txt │ ├── response.yml │ ├── response.txt │ └── redteam.txt │ ├── THREATMAP.txt ├── REPORT.docx ├── MEMO.docx ├── README.md └── auth.log ``` # 检测功能 确定性检测引擎可识别: - 密码喷洒攻击 - 不可能旅行登录 - 异地成功身份验证 - MFA 疲劳攻击 - 未经授权的提权 - 横向移动 - 批量访问捐献者数据库 - 数据泄露 # AI 集成 生成式 AI 用于: - 总结攻击活动 - 解释攻击序列 - 协助编写安全文档 - 将 AI 发现与确定性检测进行比对 人工分析师在做出事件响应决策之前,审查了每一项 AI 建议。 # 提示注入评估 本项目分析了包含间接提示注入的检索增强生成 (RAG) 知识库。 安全改进措施包括: - 检索验证 - System prompt 隔离 - Tool 白名单机制 - 最小权限 - 敏感操作需人工审批 # 事件响应 响应工作流包括: 1. 事件创建 2. 账户封禁 3. Firewall 拦截 4. 证据保留 5. 系统隔离 6. 凭据重置 7. 知识库清理 8. 恢复验证 9. 经验教训 # 技术栈 - Python 3 - YAML - Microsoft Entra 概念 - 确定性基于规则的检测 - 生成式 AI - MITRE ATT&CK - OWASP LLM Top 10 # 教育声明 本项目是专门为学术网络安全实验室中的项目 10 而完成的。所有攻击场景、指标和响应活动均为模拟,仅用于教育目的。
标签:AI安全, AMSI绕过, Chat Copilot, IP 地址批量处理, LLMOps, PE 加载器, 威胁检测, 安全运营, 扫描框架, 提示词注入防御