
Piattaforma di simulazione SOC guidata dall'IA
Ridefinire il futuro delle operazioni di sicurezza: simulazione parallela SOC full-stack, collaborazione multi-agente e difesa autonoma basata sui dati
Questo progetto è una piattaforma di simulazione parallela SOC agentica all'avanguardia progettata per esplorare il potenziale estremo dei Large Action Models (LAM) nel campo della cybersecurity. Integrando il modello di ragionamento DeepSeek, la collaborazione multi-agente e lo standard MCP (Model Context Protocol), abbiamo costruito un team SOC virtuale full-stack, end-to-end, completamente automatizzato.
Qui, l'IA non è più un semplice esecutore di script, ma un analista digitale con una catena di pensiero a livello esperto. Dal Team Purple che genera traffico di attacco, al Team Blue che sviluppa regole di rilevamento, e infine al Team Operativo che gestisce triage, analisi forense e risposta, sette agenti specializzati conducono esercizi autonomi e auto-evoluzione in uno spazio parallelo. Può svelare strati di dati massicci come un esperto umano, costruire grafi di attacco dinamici e prendere decisioni decisive, elevando l'efficienza e l'intelligenza delle operazioni di sicurezza a una nuova dimensione.


♾️ Simulazione parallela SOC full-stack
🤖 Sciame di collaborazione multi-agente
📊 Ingegneria del rilevamento basata sui dati
Questo progetto adotta un'architettura a livelli, simulando un ambiente di operazioni di sicurezza di livello enterprise:
graph TD
User[Analista di sicurezza] -->|Interagisci/Approva| UI["Dashboard Streamlit"]
UI -->|Richiesta HTTP| MCP["Server MCP (FastAPI)"]
UI -->|Monitoraggio stato| AgentCore["Core Agente AI"]
subgraph AgentTeam ["Team Agenti AI (Cervello)"]
AgentCore --> Purple[Agente Purple Team]
AgentCore --> Detection[Agente Detection Eng]
AgentCore --> Engine[Agente Analysis Engine]
AgentCore --> Triage[Agente Triage]
AgentCore --> Forensic[Agente Forensics]
AgentCore --> Commander[Agente Commander]
AgentCore --> Reporter[Agente Reporter]
end
subgraph DataLayer ["Livello dati (Memoria)"]
Purple -->|Scrivi| Warehouse[(Data warehouse di sicurezza OCSF)]
Detection -->|Leggi| Warehouse
Engine -->|Scansiona| Warehouse
end
subgraph MCPTools ["Strumenti MCP (Mani e occhi)"]
MCP --> VT["API VirusTotal"]
MCP --> Graph[Motore Knowledge Graph]
MCP --> Firewall[Simulazione firewall]
MCP --> Payload["Analizzatore payload"]
end
Forensic -->|Chiama strumenti| MCP
Commander -->|Esegui risposta| MCP
Dashboard (Streamlit): app/main.py
Server MCP (FastAPI): mcp_server/main.py
Agente AI (Python): agent/
core.py: Il "cervello" delle operazioni. Definisce la classe base Agent e i 7 ruoli specializzati (Purple, Detection, Engine, Triage, Forensics, Commander, Reporter).engine.py: Il motore di analisi responsabile del confronto dei dati di telemetria OCSF con le regole di rilevamento.ocsf.py: Definisce i modelli dati OCSF (Open Cybersecurity Schema Framework).Quello che segue mostra come il sistema gestisce un esercizio completo di simulazione parallela:
check_ip_reputation per confermare che l'IP sorgente è malevolo.analyze_payload per identificare l'allegato come un downloader malevolo.graph_add_relation per costruire il grafo: IP(45.33...) --[Consegna]--> Host(Workstation).Host(Workstation) esistente, formando una catena di attacco.Clona il progetto e installa le dipendenze:
pip install -r requirements.txt
Devi aprire due finestre di terminale per eseguire i seguenti comandi:
Terminale 1: Avvia il server degli strumenti MCP
python3 -m uvicorn mcp_server.main:app --reload --port 8000
Terminale 2: Avvia la dashboard web
python3 -m streamlit run app/main.py
http://localhost:8501.DeepSeek API Key e la VirusTotal API Key (opzionale) nella barra laterale "System Configuration". La configurazione è valida solo per la sessione corrente; non è necessario modificare i file locali..
├── app/ # Interfaccia frontend (Streamlit)
│ └── main.py # Programma principale: layout UI, gestione stato, visualizzazione
├── mcp_server/ # Servizio strumenti (FastAPI)
│ └── main.py # Fornisce API per reputazione IP, firewall, gestione grafi, ecc.
├── agent/ # Logica core dell'agente
│ ├── core.py # Definisce BaseAgent e i ruoli agente specializzati
│ ├── engine.py # Motore di analisi: responsabile del confronto regole e generazione avvisi
│ └── ocsf.py # Standard dati: definizione del modello dati di telemetria OCSF
├── requirements.txt # Dipendenze del progetto
└── README.md # Documentazione del progetto
🧠 Ragionamento profondo e intelligenza cognitiva
🕸️ Grafo di minaccia dinamico
streamlit-agraph.🛡️ Simbiosi asincrona uomo-IA
PENDING_APPROVAL, consentendo all'IA di continuare altre attività dopo aver inviato richieste di operazioni ad alto rischio, in attesa della conferma asincrona da parte di esperti umani sulla dashboard.PENDING_APPROVAL