
Plataforma de simulación de SOC impulsada por IA
Redefiniendo el futuro de las operaciones de seguridad: simulación paralela SOC full-stack, colaboración multi-agente y defensa autónoma basada en datos
Este proyecto es una plataforma de simulación paralela SOC agéntica de vanguardia diseñada para explorar el potencial extremo de los Large Action Models (LAM) en el campo de la ciberseguridad. Al integrar el modelo de razonamiento DeepSeek, la colaboración multi-agente y el estándar MCP (Model Context Protocol), hemos construido un equipo SOC virtual full-stack, de extremo a extremo y totalmente automatizado.
Aquí, la IA ya no es un simple ejecutor de scripts, sino un analista digital con cadena de pensamiento de nivel experto. Desde el Purple Team que genera tráfico de ataque, pasando por el Blue Team que desarrolla reglas de detección, y finalmente el equipo de operaciones que gestiona el triaje, el análisis forense y la respuesta, siete agentes especializados llevan a cabo ejercicios autónomos y autoevolución en un espacio paralelo. Puede desentrañar las capas de datos masivos como un experto humano, construir grafos de ataque dinámicos y tomar medidas decisivas, elevando la eficiencia y la inteligencia de las operaciones de seguridad a una nueva dimensión.


♾️ Simulación paralela SOC full-stack
🤖 Enjambre de colaboración multi-agente
📊 Ingeniería de detección basada en datos
Este proyecto adopta un diseño de arquitectura por capas, simulando un entorno real de operaciones de seguridad de nivel empresarial:
graph TD
User[Security Analyst] -->|Interact/Approve| UI["Streamlit Dashboard"]
UI -->|HTTP Request| MCP["MCP Server (FastAPI)"]
UI -->|Status Monitor| AgentCore["AI Agent Core"]
subgraph AgentTeam ["AI Agent Team (Brain)"]
AgentCore --> Purple[Purple Team Agent]
AgentCore --> Detection[Detection Eng Agent]
AgentCore --> Engine[Analysis Engine Agent]
AgentCore --> Triage[Triage Agent]
AgentCore --> Forensic[Forensics Agent]
AgentCore --> Commander[Commander Agent]
AgentCore --> Reporter[Reporter Agent]
end
subgraph DataLayer ["Data Layer (Memory)"]
Purple -->|Write| Warehouse[(Security Data Warehouse OCSF)]
Detection -->|Read| Warehouse
Engine -->|Scan| Warehouse
end
subgraph MCPTools ["MCP Tools (Hands and Eyes)"]
MCP --> VT["VirusTotal API"]
MCP --> Graph[Knowledge Graph Engine]
MCP --> Firewall[Firewall Simulation]
MCP --> Payload["Payload Analyzer"]
end
Forensic -->|Call Tools| MCP
Commander -->|Execute Response| MCP
Panel (Streamlit): app/main.py
Servidor MCP (FastAPI): mcp_server/main.py
Agente de IA (Python): agent/
core.py: El "cerebro" de las operaciones. Define la clase base Agent y los 7 roles especializados (Purple, Detection, Engine, Triage, Forensics, Commander, Reporter).engine.py: El motor de análisis responsable de comparar la telemetría OCSF con las reglas de detección.ocsf.py: Define los modelos de datos OCSF (Open Cybersecurity Schema Framework).Lo siguiente demuestra cómo el sistema maneja un ejercicio completo de simulación paralela:
check_ip_reputation para confirmar que la IP de origen es maliciosa.analyze_payload para identificar el adjunto como un descargador malicioso.graph_add_relation para construir el grafo: IP(45.33...) --[Entrega]--> Host(Workstation).Host(Workstation), formando una cadena de ataque.Clona el proyecto e instala las dependencias:
pip install -r requirements.txt
Debes abrir dos ventanas de terminal para ejecutar los siguientes comandos respectivamente:
Terminal 1: Iniciar el servidor de herramientas MCP
python3 -m uvicorn mcp_server.main:app --reload --port 8000
Terminal 2: Iniciar el panel web
python3 -m streamlit run app/main.py
http://localhost:8501.DeepSeek API Key y VirusTotal API Key (opcional) en la barra lateral "Configuración del sistema". La configuración solo es válida para la sesión actual; no es necesario modificar archivos locales..
├── app/ # Frontend Interface (Streamlit)
│ └── main.py # Main Program: UI Layout, State Management, Visualization
├── mcp_server/ # Tool Service (FastAPI)
│ └── main.py # Provides APIs for IP Reputation, Firewall, Graph Management, etc.
├── agent/ # Agent Core Logic
│ ├── core.py # Defines BaseAgent and specialized Agent roles
│ ├── engine.py # Analysis Engine: Responsible for rule matching and alert triggering
│ └── ocsf.py # Data Standard: OCSF Telemetry Data Model Definition
├── requirements.txt # Project Dependencies
└── README.md # Project Documentation
🧠 Razonamiento profundo e inteligencia cognitiva
🕸️ Grafo de amenazas dinámico
streamlit-agraph.🛡️ Simbiosis humano-IA asíncrona
PENDING_APPROVAL, que permite a la IA continuar con otras tareas después de enviar solicitudes de operaciones de alto riesgo, a la espera de la confirmación asíncrona de expertos humanos en el panel.PENDING_APPROVAL