oliverctoojames4785/adversarygraph-threat-intel
GitHub: oliverctoojames4785/adversarygraph-threat-intel
AdversaryGraph 是一个自托管 Docker Web 应用,将网络威胁情报转化为 ATT&CK 对齐的调查、检测工程和攻击模拟流程。
Stars: 0 | Forks: 0
# AdversaryGraph v6.1.0 - 网络安全威胁情报工作台 2026
[](https://github.com)
[](https://github.com)
[](https://github.com)
[](LICENSE)
[](https://github.com/oliverctoojames4785/adversarygraph-threat-intel)
[下载最新版本](https://oliverctoojames4785.github.io/adversarygraph-threat-intel/)
## 概述
AdversaryGraph 为分析师、威胁狩猎者、检测工程师以及更广泛的安全团队提供了一个网络威胁情报工作台。其工作流结合了 AI 辅助的报告摄取与结构化分析,用于 ATT&CK 和 ATLAS 映射、妥协指标、漏洞情报、恶意软件分类以及攻击面调查。
自托管的 Docker 部署旨在帮助团队从情报审查过渡到防御行动。用户可以使用混合 RAG 搜索证据,生成 ATT&CK Navigator 覆盖层,评估检测覆盖率,执行攻击模拟工作流,并验证聚焦于 SIEM 的用例。
## 核心能力
- 使用 AI 辅助来摄取、结构化和组织 CTI 报告。
- 将情报发现与 MITRE ATT&CK 和 ATLAS 技术相关联。
- 通过 Threat Radar 预警工作流跟踪不断发展的活动。
- 丰富指标并通过威胁狩猎工作流对其进行调查。
- 将 CVE 数据与 CISA KEV 情报相连接。
- 呈现跨攻击面的资产及其关系。
- 通过结构化分析工作流支持恶意软件分类。
- 构建攻击场景并协助进行 SIEM 验证。
- 使用证据到检测图将情报证据与检测相关联。
- 通过统一的混合 RAG 体验搜索情报。
- 生成 ATT&CK Navigator 覆盖层以用于调查和报告。
- 通过只读 MCP 服务器提供咨询数据。
## 部署
AdversaryGraph 作为自托管的 Docker Web 应用程序运行。
1. 检出存储库:
git clone https://github.com/oliverctoojames4785/adversarygraph-threat-intel.git
cd REPO
2. 检查 Docker Compose 文件,并添加您的部署所需的服务设置。
3. 在后台启动服务:
docker compose up -d
4. 使用 Compose 配置暴露的地址访问 Web 界面。
对于现有的部署,拉取最新的存储库更改,检查配置更新,并使用 Docker Compose 重新创建服务。
## 典型工作流
常见的调查路径可能如下所示:
1. 提交 CTI 报告以供分析师处理。
2. 识别实体、IOC、漏洞和对手行为。
3. 将观察到的技术与 ATT&CK 或 ATLAS 相关联。
4. 结合相关的 CVE 和 CISA KEV 数据来丰富和调查 IOC。
5. 检查受影响的资产及其攻击面连接。
6. 使用证据到检测图将情报与检测机会相关联。
7. 应用威胁狩猎工作流、Navigator 覆盖层或攻击模拟。
8. 通过面向 SIEM 的工作流测试生成的检测概念。
当咨询集成需要结构化情报访问时,外部客户端可以使用只读的 MCP 服务器。
## 部署配置
Docker Compose 及其相关的环境配置控制应用程序设置。
```
services:
adversarygraph:
environment:
# Add deployment-specific settings here
# Keep credentials and integration values outside version control
ports:
- "HOST_PORT:CONTAINER_PORT"
```
在启动技术栈之前,请设置所选部署所需的值。这些可能包括服务连接、外部集成以及 AI 或搜索选项。存储库的 Compose 和环境示例记录了可用的配置设置。
## 系统要求
- 支持 Docker Compose 的 Docker Engine。
- 具有足够容量的主机,以运行自托管的 Web 应用程序及其配置的服务。
- 适用于 CTI 摄取、丰富、漏洞情报和可选集成的网络连接。
- 用于报告、索引材料、调查记录和应用程序状态的充足存储空间。
- 用于用户界面的受支持的 Web 浏览器。
- 用于已启用的外部服务的凭据或 API 配置。
## 常见问题
### 哪些团队可以使用 AdversaryGraph?
AdversaryGraph 专为威胁情报分析师、威胁狩猎者、检测工程师、事件响应团队以及进行面向 ATT&CK 调查的安全从业者而设计。
### 更新过程是怎样的?
拉取最新的存储库版本,检查任何部署更改,然后重新创建 Docker Compose 服务。在更新的同时保留持久化数据和本地配置。
### 应用程序如何配置?
设置通过 Docker Compose 和相关的环境配置提供。请将机密和集成凭据存储在本地,而不是将它们添加到版本控制中。
### 它支持漏洞调查吗?
是的。AdversaryGraph 包括 CVE 情报、CISA KEV 关联、IOC 调查和资产攻击面映射。
### 如果启动失败,我该怎么办?
首先检查 Docker Compose 输出和容器日志。然后确认所需的配置、端口、存储位置和依赖服务是否可用,并确保主机具有满足所选部署的充足资源。
### 我可以在哪里获取构建和更新?
使用存储库的当前版本或构建工作流,或者从上面的下载链接中选择最新的可用包。
## 许可证
GNU GPL v3.0 - 详情请参阅 [LICENSE](LICENSE)。
标签:Cloudflare, Docker, MITRE ATT&CK, 后端开发, 威胁情报, 安全运营, 安全防御评估, 开发者工具, 扫描框架, 版权保护, 网络安全, 请求拦截, 隐私保护