frinzzyy/Hackathon_honeywell

GitHub: frinzzyy/Hackathon_honeywell

一个结合行为分析、机器学习和可解释AI的企业级网络安全平台,用于检测内部威胁和异常用户活动并提供安全建议。

Stars: 0 | Forks: 0

# 🛡 霍尼韦尔 UEBA 安全平台 一个专为 **Honeywell Hackathon** 开发的端到端网络安全平台,结合了**行为分析**、**机器学习**、**威胁情报**和**可解释 AI**,用于检测企业环境中的内部威胁和异常用户活动。 ## 🚀 核心功能 - 🔹 合成企业日志生成器 - 🔹 真实网络攻击模拟 - 🔹 用户行为分析 - 🔹 行为基线比较 - 🔹 孤立森林异常检测 - 🔹 基于规则的威胁引擎 - 🔹 动态威胁评分 - 🔹 用户信任评分引擎 - 🔹 MITRE ATT&CK 映射 - 🔹 可解释 AI - 🔹 自动化安全建议 - 🔹 交互式 SOC 仪表板 ## 🎯 模拟攻击场景 | 攻击 | 描述 | |---------|-------------| | 🔐 暴力破解 | 多次身份验证失败尝试 | | 🌍 不可能旅行 | 从地理上不可能的位置登录 | | 💻 设备欺骗 | 使用未知的设备指纹登录 | ## 🧠 系统架构 ``` Synthetic Log Generator │ ▼ Attack Injection │ ▼ Feature Engineering │ ▼ Behavior Profiling │ ▼ Behavior Comparator │ ▼ Isolation Forest │ ▼ Threat Engine │ ▼ Trust Engine │ ▼ MITRE ATT&CK Mapping │ ▼ Recommendation Engine │ ▼ Explainability Engine │ ▼ SOC Dashboard ``` ## 📊 仪表板亮点 - 📈 管理层安全摘要 - 🚨 威胁严重性分析 - 📊 攻击分布 - 🛡 信任评分监控 - 🎯 MITRE ATT&CK 可视化 - 👤 高风险用户 - 🔍 交互式过滤 - 🧑‍💻 分析师调查面板 - 💡 基于 AI 的建议 ## ⚙️ 技术栈 | 类别 | 技术 | |----------|--------------| | 语言 | Python 3 | | 机器学习 | Scikit-Learn (孤立森林) | | 数据处理 | Pandas, NumPy | | 合成数据 | Faker | | 仪表板 | Streamlit, Plotly | ## 📂 项目结构 ``` Hackathon_honeywell/ │ ├── generator/ │ ├── synthetic_data.py │ └── attack_injector.py │ ├── preprocessing/ │ └── feature_engineering.py │ ├── models/ │ ├── behavior_profile.py │ ├── behavior_comparator.py │ ├── anomaly_detector.py │ ├── threat_engine.py │ ├── trust_engine.py │ ├── mitre_mapper.py │ ├── recommendation_engine.py │ └── explainability_engine.py │ ├── dashboard/ │ ├── app.py │ ├── charts.py │ └── utils.py │ ├── data/ ├── run_pipeline.py ├── requirements.txt └── README.md ``` ## ▶️ 安装说明 ``` git clone cd Hackathon_honeywell python -m venv .venv source .venv/bin/activate # Linux/macOS # 或 .venv\Scripts\activate # Windows pip install -r requirements.txt ``` ## ▶️ 运行项目 使用单个命令执行完整的 pipeline: ``` python run_pipeline.py ``` 该 pipeline 自动执行: - 合成数据生成 - 攻击注入 - 特征工程 - 行为分析 - 行为比较 - 孤立森林检测 - 威胁评分 - 信任评分 - MITRE ATT&CK 映射 - 建议生成 - 可解释性生成 启动仪表板: ``` streamlit run dashboard/app.py ``` ## 🔄 检测 Pipeline ``` Enterprise Logs │ ▼ Behavior Analysis │ ▼ Anomaly Detection │ ▼ Threat Scoring │ ▼ Trust Score Calculation │ ▼ MITRE ATT&CK Mapping │ ▼ AI Recommendations │ ▼ SOC Dashboard ``` ## 📈 检测工作流示例 ``` User Login │ ▼ Unknown Device │ ▼ New Geographic Location │ ▼ Isolation Forest Detection │ ▼ Threat Score Increased │ ▼ Trust Score Reduced │ ▼ MITRE ATT&CK Mapping │ ▼ SOC Recommendation Generated ``` ## 🔮 未来增强功能 - 实时日志流处理 - SIEM 集成 - Active Directory 支持 - 自适应基于风险的认证 - 基于图的用户行为分析 - LLM 辅助 SOC 调查 - 邮件与 Slack 报警 - 威胁情报源集成 ## 📚 参考 - MITRE ATT&CK 框架 - 孤立森林 (Liu, Ting & Zhou, 2008) - Scikit-Learn 文档 - Streamlit 文档 - NIST 网络安全框架 (CSF) ## 👨‍💻 开发用于 **Honeywell Hackathon 2025** **AI 驱动的行为威胁检测与用户信任分析**
标签:Apex, Kubernetes, Python, 内部威胁检测, 无后门, 机器学习, 网络安全, 隐私保护