KI-gestützte SOC-Simulationsplattform
Die Zukunft der Sicherheitsoperationen neu definieren: Full-Stack-SOC-Parallelsimulation, Multi-Agenten-Kollaboration und datengetriebene autonome Verteidigung
Dieses Projekt ist eine bahnbrechende Agentic-SOC-Parallelsimulationsplattform, die das extreme Potenzial von Large Action Models (LAM) im Bereich der Cybersicherheit erforschen soll. Durch die Integration des DeepSeek-Reasoning-Modells, der Multi-Agenten-Kollaboration und des MCP-Standards (Model Context Protocol) haben wir ein Full-Stack-, End-to-End-, vollautomatisches virtuelles SOC-Team aufgebaut.
Hier ist KI nicht länger ein einfacher Skriptausführer, sondern ein digitaler Analyst mit Chain of Thought auf Expertenniveau. Vom Purple Team, das Angriffsverkehr erzeugt, über das Blue Team, das Erkennungsregeln entwickelt, bis hin zum Operations Team, das Triage, Forensik und Reaktion übernimmt, führen sieben spezialisierte Agenten autonome Übungen und Selbstevolution in einem parallelen Raum durch. Es kann Schichten massiver Daten wie ein menschlicher Experte abtragen, dynamische Angriffsgraphen konstruieren und entschlossene Maßnahmen ergreifen, wodurch Effizienz und Intelligenz von Sicherheitsoperationen auf eine neue Dimension gehoben werden.


♾️ Full-Stack-SOC-Parallelsimulation
🤖 Multi-Agenten-Kollaborationsschwarm
📊 Datengetriebenes Detection Engineering
🧠 Tiefes Reasoning & kognitive Intelligenz
🕸️ Dynamischer Bedrohungsgraph
streamlit-agraph.🛡️ Asynchrone Mensch-KI-Symbiose
PENDING_APPROVAL-Mechanismus, der es der KI ermöglicht, nach dem Senden von risikoreichen Betriebsanfragen andere Aufgaben fortzusetzen, während sie auf die asynchrone Bestätigung menschlicher Experten im Dashboard wartet.Dieses Projekt verwendet ein Schichtenarchitektur-Design und simuliert eine reale Unternehmens-Sicherheitsbetriebsumgebung:
graph TD
User[Security Analyst] -->|Interact/Approve| UI["Streamlit Dashboard"]
UI -->|HTTP Request| MCP["MCP Server (FastAPI)"]
UI -->|Status Monitor| AgentCore["AI Agent Core"]
subgraph AgentTeam ["AI Agent Team (Brain)"]
AgentCore --> Purple[Purple Team Agent]
AgentCore --> Detection[Detection Eng Agent]
AgentCore --> Engine[Analysis Engine Agent]
AgentCore --> Triage[Triage Agent]
AgentCore --> Forensic[Forensics Agent]
AgentCore --> Commander[Commander Agent]
AgentCore --> Reporter[Reporter Agent]
end
subgraph DataLayer ["Data Layer (Memory)"]
Purple -->|Write| Warehouse[(Security Data Warehouse OCSF)]
Detection -->|Read| Warehouse
Engine -->|Scan| Warehouse
end
subgraph MCPTools ["MCP Tools (Hands and Eyes)"]
MCP --> VT["VirusTotal API"]
MCP --> Graph[Knowledge Graph Engine]
MCP --> Firewall[Firewall Simulation]
MCP --> Payload["Payload Analyzer"]
end
Forensic -->|Call Tools| MCP
Commander -->|Execute Response| MCPDashboard (Streamlit): app/main.py
MCP-Server (FastAPI): mcp_server/main.py
KI-Agent (Python): agent/
core.py: Das „Gehirn“ der Operationen. Definiert die Basisklasse Agent und die 7 spezialisierten Rollen (Purple, Detection, Engine, Triage, Forensics, Commander, Reporter).engine.py: Die Analysis Engine, die für das Abgleichen von OCSF-Telemetrie mit Erkennungsregeln verantwortlich ist.ocsf.py: Definiert die OCSF-Datenmodelle (Open Cybersecurity Schema Framework).Das Folgende zeigt, wie das System eine vollständige Parallelsimulationsübung behandelt:
check_ip_reputation auf, um zu bestätigen, dass die Quell-IP bösartig ist.analyze_payload auf, um den Anhang als schädlichen Downloader zu identifizieren.graph_add_relation auf, um den Graphen zu erstellen: IP(45.33...) --[Liefert]--> Host(Workstation).Host(Workstation) und bildet so eine Angriffskette.PENDING_APPROVAL aus, der Analyst klickt in der Oberfläche auf „Genehmigen“.Klonen Sie das Projekt und installieren Sie die Abhängigkeiten:
pip install -r requirements.txt
Sie müssen zwei Terminalfenster öffnen, um die folgenden Befehle jeweils auszuführen:
Terminal 1: MCP-Toolserver starten
python3 -m uvicorn mcp_server.main:app --reload --port 8000
Terminal 2: Web-Dashboard starten
python3 -m streamlit run app/main.py
http://localhost:8501.DeepSeek API Key und VirusTotal API Key (optional) in der Seitenleiste „Systemkonfiguration“ ein. Die Konfiguration gilt nur für die aktuelle Sitzung; es müssen keine lokalen Dateien geändert werden..
├── app/ # Frontend Interface (Streamlit)
│ └── main.py # Main Program: UI Layout, State Management, Visualization
├── mcp_server/ # Tool Service (FastAPI)
│ └── main.py # Provides APIs for IP Reputation, Firewall, Graph Management, etc.
├── agent/ # Agent Core Logic
│ ├── core.py # Defines BaseAgent and specialized Agent roles
│ ├── engine.py # Analysis Engine: Responsible for rule matching and alert triggering
│ └── ocsf.py # Data Standard: OCSF Telemetry Data Model Definition
├── requirements.txt # Project Dependencies
└── README.md # Project Documentation