
منصة محاكاة SOC مدفوعة بالذكاء الاصطناعي
إعادة تعريف مستقبل عمليات الأمن: محاكاة SOC كاملة المكدس، تعاون متعدد العوامل، دفاع ذاتي يعتمد على البيانات
🇨🇳 الوثيقة الصينية (Chinese Version)
هذا المشروع هو منصة محاكاة SOC عاملة متوازية متطورة مصممة لاستكشاف الإمكانات القصوى لنماذج العمل الكبيرة (LAM) في مجال الأمن السيبراني. من خلال دمج نموذج التفكير العميق DeepSeek والتعاون متعدد العوامل ومعيار MCP (بروتوكول سياق النموذج)، قمنا ببناء فريق SOC افتراضي كامل المكدس، شامل، ومؤتمت بالكامل.
هنا، لم يعد الذكاء الاصطناعي مجرد منفذ نصوص برمجية، بل أصبح محللًا رقميًا يتمتع بسلسلة تفكير على مستوى الخبراء. من الفريق الأرجواني الذي يولد حركة المرور الهجومية، إلى الفريق الأزرق الذي يطور قواعد الكشف، وأخيرًا إلى فريق العمليات الذي يتولى التصنيف والتحقق الجنائي والاستجابة، يقوم سبعة عوامل متخصصة بتنفيذ تمارين ذاتية والتطور الذاتي في مساحة متوازية. يمكنه تقشير طبقات البيانات الضخمة مثل خبير بشري، وبناء رسوم بيانية هجومية ديناميكية، واتخاذ إجراءات حاسمة، مما يرفع كفاءة وذكاء عمليات الأمن إلى بُعد جديد.


♾️ محاكاة SOC كاملة المكدس بشكل متوازٍ
🤖 سرب متعاون متعدد العوامل
📊 هندسة كشف مبنية على البيانات
🧠 تفكير عميق وذكاء إدراكي
🕸️ رسم بياني للتهديدات الديناميكي
يعتمد هذا المشروع تصميمًا طبقيًا، يحاكي بيئة عمليات أمنية على مستوى المؤسسات:
graph TD
User[محلل أمني] -->|تفاعل/موافقة| UI["لوحة تحكم Streamlit"]
UI -->|طلب HTTP| MCP["خادم MCP (FastAPI)"]
UI -->|مراقبة الحالة| AgentCore["نواة وكيل الذكاء الاصطناعي"]
subgraph AgentTeam ["فريق وكلاء الذكاء الاصطناعي (الدماغ)"]
AgentCore --> Purple[وكيل الفريق الأرجواني]
AgentCore --> Detection[وكيل مهندس الكشف]
AgentCore --> Engine[وكيل محرك التحليل]
AgentCore --> Triage[وكيل التصنيف]
AgentCore --> Forensic[وكيل التحقق الجنائي]
AgentCore --> Commander[وكيل القائد]
AgentCore --> Reporter[وكيل المُبلّغ]
end
subgraph DataLayer ["طبقة البيانات (الذاكرة)"]
Purple -->|كتابة| Warehouse[(مستودع بيانات الأمن OCSF)]
Detection -->|قراءة| Warehouse
Engine -->|فحص| Warehouse
end
subgraph MCPTools ["أدوات MCP (الأيدي والعيون)"]
MCP --> VT["واجهة VirusTotal API"]
MCP --> Graph[محرك الرسم البياني المعرفي]
MCP --> Firewall[محاكاة جدار الحماية]
MCP --> Payload["محلل الحمولة"]
end
Forensic -->|استدعاء أدوات| MCP
Commander -->|تنفيذ استجابة| MCP
لوحة التحكم (Streamlit): app/main.py
خادم MCP (FastAPI): mcp_server/main.py
وكيل الذكاء الاصطناعي (Python): agent/
core.py: "عقل" العمليات. يعرّف الفئة الأساسية Agent والأدوار السبعة المتخصصة (الأرجواني، الكشف، المحرك، التصنيف، التحقق الجنائي، القائد، المُبلّغ).engine.py: محرك التحليل المسؤول عن مطابقة قياس OCSF مع قواعد الكشف.ocsf.py: يعرّف نماذج بيانات OCSF (إطار عمل المخطط الأمني المفتوح).يوضح ما يلي كيفية تعامل النظام مع تمرين محاكاة متوازية كاملة:
check_ip_reputation لتأكيد أن عنوان IP المصدر خبيث.analyze_payload لتحديد أن المرفق هو أداة تحميل خبيثة.graph_add_relation لبناء الرسم البياني: IP(45.33...) --[يسلم]--> Host(محطة العمل).Host(محطة العمل)، مكونًا سلسلة هجوم.PENDING_APPROVAL، ويضغط المحلل على "موافقة" في الواجهة.استنساخ المشروع وتثبيت التبعيات:
pip install -r requirements.txt
تحتاج إلى فتح نافذتين طرفيتين لتشغيل الأوامر التالية على التوالي:
الطرفية 1: بدء خادم أدوات MCP
python3 -m uvicorn mcp_server.main:app --reload --port 8000
الطرفية 2: بدء لوحة التحكم الويب
python3 -m streamlit run app/main.py
http://localhost:8501.مفتاح DeepSeek API ومفتاح VirusTotal API (اختياري) في الشريط الجانبي "تكوين النظام". التكوين صالح فقط للجلسة الحالية؛ لا حاجة لتعديل الملفات المحلية..
├── app/ # واجهة أمامية (Streamlit)
│ └── main.py # البرنامج الرئيسي: تخطيط واجهة المستخدم، إدارة الحالة، التصور
├── mcp_server/ # خدمة الأدوات (FastAPI)
│ └── main.py # يوفر واجهات برمجة تطبيقات لسمعة IP، جدار الحماية، إدارة الرسوم البيانية، إلخ.
├── agent/ # منطق الوكيل الأساسي
│ ├── core.py # يعرّف BaseAgent وأدوار الوكيل المتخصصة
│ ├── engine.py # محرك التحليل: مسؤول عن مطابقة القواعد وإطلاق التنبيهات
│ └── ocsf.py # معيار البيانات: تعريف نموذج بيانات قياس OCSF
├── requirements.txt # تبعيات المشروع
└── README.md # وثائق المشروع
streamlit-agraph.🛡️ تعايش غير متزامن بين الإنسان والذكاء الاصطناعي
PENDING_APPROVAL، مما يسمح للذكاء الاصطناعي بمواصلة المهام الأخرى بعد تقديم طلبات العمليات عالية المخاطر، في انتظار تأكيد غير متزامن من الخبراء البشريين على لوحة التحكم.