frinzzyy/Hackathon_honeywell
GitHub: frinzzyy/Hackathon_honeywell
一个结合行为分析、机器学习和可解释AI的企业级网络安全平台,用于检测内部威胁和异常用户活动并提供安全建议。
Stars: 0 | Forks: 0
# 🛡 霍尼韦尔 UEBA 安全平台
一个专为 **Honeywell Hackathon** 开发的端到端网络安全平台,结合了**行为分析**、**机器学习**、**威胁情报**和**可解释 AI**,用于检测企业环境中的内部威胁和异常用户活动。
## 🚀 核心功能
- 🔹 合成企业日志生成器
- 🔹 真实网络攻击模拟
- 🔹 用户行为分析
- 🔹 行为基线比较
- 🔹 孤立森林异常检测
- 🔹 基于规则的威胁引擎
- 🔹 动态威胁评分
- 🔹 用户信任评分引擎
- 🔹 MITRE ATT&CK 映射
- 🔹 可解释 AI
- 🔹 自动化安全建议
- 🔹 交互式 SOC 仪表板
## 🎯 模拟攻击场景
| 攻击 | 描述 |
|---------|-------------|
| 🔐 暴力破解 | 多次身份验证失败尝试 |
| 🌍 不可能旅行 | 从地理上不可能的位置登录 |
| 💻 设备欺骗 | 使用未知的设备指纹登录 |
## 🧠 系统架构
```
Synthetic Log Generator
│
▼
Attack Injection
│
▼
Feature Engineering
│
▼
Behavior Profiling
│
▼
Behavior Comparator
│
▼
Isolation Forest
│
▼
Threat Engine
│
▼
Trust Engine
│
▼
MITRE ATT&CK Mapping
│
▼
Recommendation Engine
│
▼
Explainability Engine
│
▼
SOC Dashboard
```
## 📊 仪表板亮点
- 📈 管理层安全摘要
- 🚨 威胁严重性分析
- 📊 攻击分布
- 🛡 信任评分监控
- 🎯 MITRE ATT&CK 可视化
- 👤 高风险用户
- 🔍 交互式过滤
- 🧑💻 分析师调查面板
- 💡 基于 AI 的建议
## ⚙️ 技术栈
| 类别 | 技术 |
|----------|--------------|
| 语言 | Python 3 |
| 机器学习 | Scikit-Learn (孤立森林) |
| 数据处理 | Pandas, NumPy |
| 合成数据 | Faker |
| 仪表板 | Streamlit, Plotly |
## 📂 项目结构
```
Hackathon_honeywell/
│
├── generator/
│ ├── synthetic_data.py
│ └── attack_injector.py
│
├── preprocessing/
│ └── feature_engineering.py
│
├── models/
│ ├── behavior_profile.py
│ ├── behavior_comparator.py
│ ├── anomaly_detector.py
│ ├── threat_engine.py
│ ├── trust_engine.py
│ ├── mitre_mapper.py
│ ├── recommendation_engine.py
│ └── explainability_engine.py
│
├── dashboard/
│ ├── app.py
│ ├── charts.py
│ └── utils.py
│
├── data/
├── run_pipeline.py
├── requirements.txt
└── README.md
```
## ▶️ 安装说明
```
git clone
cd Hackathon_honeywell
python -m venv .venv
source .venv/bin/activate # Linux/macOS
# 或
.venv\Scripts\activate # Windows
pip install -r requirements.txt
```
## ▶️ 运行项目
使用单个命令执行完整的 pipeline:
```
python run_pipeline.py
```
该 pipeline 自动执行:
- 合成数据生成
- 攻击注入
- 特征工程
- 行为分析
- 行为比较
- 孤立森林检测
- 威胁评分
- 信任评分
- MITRE ATT&CK 映射
- 建议生成
- 可解释性生成
启动仪表板:
```
streamlit run dashboard/app.py
```
## 🔄 检测 Pipeline
```
Enterprise Logs
│
▼
Behavior Analysis
│
▼
Anomaly Detection
│
▼
Threat Scoring
│
▼
Trust Score Calculation
│
▼
MITRE ATT&CK Mapping
│
▼
AI Recommendations
│
▼
SOC Dashboard
```
## 📈 检测工作流示例
```
User Login
│
▼
Unknown Device
│
▼
New Geographic Location
│
▼
Isolation Forest Detection
│
▼
Threat Score Increased
│
▼
Trust Score Reduced
│
▼
MITRE ATT&CK Mapping
│
▼
SOC Recommendation Generated
```
## 🔮 未来增强功能
- 实时日志流处理
- SIEM 集成
- Active Directory 支持
- 自适应基于风险的认证
- 基于图的用户行为分析
- LLM 辅助 SOC 调查
- 邮件与 Slack 报警
- 威胁情报源集成
## 📚 参考
- MITRE ATT&CK 框架
- 孤立森林 (Liu, Ting & Zhou, 2008)
- Scikit-Learn 文档
- Streamlit 文档
- NIST 网络安全框架 (CSF)
## 👨💻 开发用于
**Honeywell Hackathon 2025**
**AI 驱动的行为威胁检测与用户信任分析**
标签:Apex, Kubernetes, Python, 内部威胁检测, 无后门, 机器学习, 网络安全, 隐私保护