HAFZAFARZANA/AI-SOC
GitHub: HAFZAFARZANA/AI-SOC
一款基于机器学习与 NLP 的安全运营辅助工具,通过自动化日志分析、威胁检测和事件分级帮助安全团队加速事件响应。
Stars: 0 | Forks: 0
# AI 日志分析器
AI Log Analyzer 是一个安全运营仪表板,用于处理上传的日志文件、识别可疑活动、将相关事件分组为事件、评估严重程度,并在 React 界面中展示告警和建议。
## 功能
- 上传和预处理日志文件
- 检测可疑事件和可能的攻击类型
- 根据源 IP 将相关事件分组为事件
- 分配 LOW、MEDIUM、HIGH 或 CRITICAL 严重等级
- 查看告警、严重程度图表和分析仪表板
- 询问有关最近分析的日志文件的问题
- 使用 Groq 生成简洁的事件说明和建议操作
## 技术栈
- Frontend:React、React Router、Recharts
- Backend:Python、Flask、Flask-CORS
- 机器学习:scikit-learn、pandas、joblib
- AI 说明:Groq API
## 项目结构
```
ai-log-analyzer/
├── backend/
│ ├── app.py # Flask API
│ ├── preprocess/ # Log parsing and preprocessing
│ ├── detection/ # Attack detection
│ ├── alert_grouping/ # Incident grouping
│ ├── severity/ # Severity assessment
│ ├── explanation/ # AI incident explanations
│ └── ml/ # Model training and inference
├── frontend/ # React dashboard
└── sample_logs/ # Example log files for local testing
```
## 前置条件
- Python 3.10 或更高版本
- Node.js 18 或更高版本以及 npm
- 用于 AI 生成事件说明的 Groq API key
## 本地运行
1. 安装后端依赖。
cd backend
pip install flask flask-cors groq pandas scikit-learn joblib
2. 启动 Flask 后端。
python app.py
API 运行在 `http://localhost:5000`。
3. 在第二个终端中,安装并启动前端。
cd frontend
npm install
npm start
4. 打开 `http://localhost:3000`,上传日志文件,并查看生成的告警和分析。
## API endpoint
| 方法 | Endpoint | 用途 |
| --- | --- | --- |
| `POST` | `/upload-logs` | 使用 `file` 表单字段上传并分析日志文件。 |
| `GET` | `/analysis` | 获取最近的分析结果。 |
| `POST` | `/chatbot` | 使用 `{ "question": "..." }` 询问有关最近分析的问题。 |
## 安全说明
请勿提交 API key、上传的日志、数据集、生成的模型或其他敏感数据。包含的 `.gitignore` 已排除这些生成和本地文件。在推送此仓库之前,请将 Groq API key 从源代码中移出,并从环境变量中加载。
## 许可证
发布前请添加许可证文件,如果您想定义他人如何使用此项目。
标签:AI安全运营中心, AMSI绕过, Apex, Flask, React, Syscalls, Sysdig, 威胁检测, 库, 应急响应, 机器学习, 自定义脚本, 逆向工具