
Plateforme de simulation SOC pilotée par IA
Redéfinir l'avenir des opérations de sécurité : Simulation SOC complète, collaboration multi-agents et défense autonome pilotée par les données
Ce projet est une plateforme de simulation SOC agentique parallèle de pointe conçue pour explorer le potentiel extrême des modèles d'action à grande échelle (LAM) dans le domaine de la cybersécurité. En intégrant le modèle de raisonnement DeepSeek, la collaboration multi-agents et la norme MCP (Model Context Protocol), nous avons construit une équipe SOC virtuelle, entièrement automatisée, de bout en bout et complète.
Ici, l'IA n'est plus un simple exécuteur de scripts, mais un analyste numérique doté d'une chaîne de raisonnement de niveau expert. De l'équipe violette générant du trafic d'attaque, à l'équipe bleue développant des règles de détection, jusqu'à l'équipe des opérations gérant le tri, l'investigation et la réponse, sept agents spécialisés mènent des exercices autonomes et une auto-évolution dans un espace parallèle. Il peut démêler les couches de données massives comme un expert humain, construire des graphes d'attaque dynamiques et prendre des mesures décisives, élevant l'efficacité et l'intelligence des opérations de sécurité à une nouvelle dimension.


♾️ Simulation SOC parallèle complète
🤖 Essaim de collaboration multi-agents
📊 Ingénierie de détection pilotée par les données
Ce projet adopte une architecture en couches, simulant un environnement d'opérations de sécurité de niveau entreprise :
graph TD
User[Analyste de sécurité] -->|Interagir/Approuver| UI["Tableau de bord Streamlit"]
UI -->|Requête HTTP| MCP["Serveur MCP (FastAPI)"]
UI -->|Surveillance d'état| AgentCore["Cœur de l'agent IA"]
subgraph AgentTeam ["Équipe d'agents IA (Cerveau)"]
AgentCore --> Purple[Agent Équipe violette]
AgentCore --> Detection[Agent Ingénieur détection]
AgentCore --> Engine[Agent Moteur d'analyse]
AgentCore --> Triage[Agent Tri]
AgentCore --> Forensic[Agent Investigation]
AgentCore --> Commander[Agent Commandant]
AgentCore --> Reporter[Agent Rédacteur rapports]
end
subgraph DataLayer ["Couche de données (Mémoire)"]
Purple -->|Écrire| Warehouse[(Entrepôt de données de sécurité OCSF)]
Detection -->|Lire| Warehouse
Engine -->|Analyser| Warehouse
end
subgraph MCPTools ["Outils MCP (Mains et yeux)"]
MCP --> VT["API VirusTotal"]
MCP --> Graph[Moteur de graphe de connaissances]
MCP --> Firewall[Simulation de pare-feu]
MCP --> Payload["Analyseur de charge utile"]
end
Forensic -->|Appeler outils| MCP
Commander -->|Exécuter réponse| MCP
Tableau de bord (Streamlit) : app/main.py
Serveur MCP (FastAPI) : mcp_server/main.py
Agent IA (Python) : agent/
core.py : Le "cerveau" des opérations. Définit la classe de base Agent et les 7 rôles spécialisés (Violet, Détection, Moteur, Tri, Investigation, Commandant, Rédacteur).engine.py : Le moteur d'analyse responsable de la correspondance entre la télémétrie OCSF et les règles de détection.ocsf.py : Définit les modèles de données OCSF (Open Cybersecurity Schema Framework).Ce qui suit montre comment le système gère un exercice de simulation parallèle complet :
check_ip_reputation pour confirmer que l'IP source est malveillante.analyze_payload pour identifier la pièce jointe comme étant un téléchargeur malveillant.graph_add_relation pour construire le graphe : IP(45.33...) --[Livre]--> Hôte(Poste de travail).Hôte(Poste de travail), formant une chaîne d'attaque.Clonez le projet et installez les dépendances :
pip install -r requirements.txt
Vous devez ouvrir deux fenêtres de terminal pour exécuter les commandes suivantes respectivement :
Terminal 1 : Démarrer le serveur d'outils MCP
python3 -m uvicorn mcp_server.main:app --reload --port 8000
Terminal 2 : Démarrer le tableau de bord Web
python3 -m streamlit run app/main.py
http://localhost:8501.Clé API DeepSeek et Clé API VirusTotal (optionnelle) dans la barre latérale "Configuration du système". La configuration est valide uniquement pour la session en cours ; pas besoin de modifier les fichiers locaux..
├── app/ # Interface frontale (Streamlit)
│ └── main.py # Programme principal : mise en page UI, gestion d'état, visualisation
├── mcp_server/ # Service d'outils (FastAPI)
│ └── main.py # Fournit des API pour la réputation IP, le pare-feu, la gestion des graphes, etc.
├── agent/ # Logique centrale de l'agent
│ ├── core.py # Définit BaseAgent et les rôles d'agent spécialisés
│ ├── engine.py # Moteur d'analyse : responsable de la correspondance des règles et du déclenchement des alertes
│ └── ocsf.py # Norme de données : définition du modèle de données de télémétrie OCSF
├── requirements.txt # Dépendances du projet
└── README.md # Documentation du projet
🧠 Raisonnement profond et intelligence cognitive
🕸️ Graphe de menace dynamique
streamlit-agraph.🛡️ Symbiose asynchrone humain-IA
PENDING_APPROVAL, permettant à l'IA de poursuivre d'autres tâches après avoir soumis des demandes d'opérations à haut risque, en attendant une confirmation asynchrone d'experts humains sur le tableau de bord.PENDING_APPROVAL, l'analyste clique sur "Approuver" sur l'interface.