Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Agentic-SOC-Simulation — Piattaforma di simulazione SOC guidata dall'IA | Kitploit
Strumenti/GitHubGitHub/safelineman/agentic-soc-simulation
Frameworks per Penetration TestingAnalisi delle VulnerabilitàInformatica ForenseSicurezza di ReteThreat IntelligenceMachine LearningApprendimento e FormazioneRed TeamingRisposta agli IncidentiSicurezza dell'IAAnalisi dei Log
166267 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
safelineman/agentic-soc-simulation

Agentic-SOC-Simulation

Piattaforma di simulazione SOC guidata dall'IA

Vedi Repository
Logo simulazione SOC agentico

🛡️ Simulazione Parallela SOC Agentica (ASPS): Centro di Simulazione Parallela per Operazioni di Sicurezza Autonome

Ridefinire il futuro delle operazioni di sicurezza: simulazione parallela SOC full-stack, collaborazione multi-agente e difesa autonoma basata sui dati

🇨🇳 中文文档 (Versione cinese)

Questo progetto è una piattaforma di simulazione parallela SOC agentica all'avanguardia progettata per esplorare il potenziale estremo dei Large Action Models (LAM) nel campo della cybersecurity. Integrando il modello di ragionamento DeepSeek, la collaborazione multi-agente e lo standard MCP (Model Context Protocol), abbiamo costruito un team SOC virtuale full-stack, end-to-end, completamente automatizzato.

Qui, l'IA non è più un semplice esecutore di script, ma un analista digitale con una catena di pensiero a livello esperto. Dal Team Purple che genera traffico di attacco, al Team Blue che sviluppa regole di rilevamento, e infine al Team Operativo che gestisce triage, analisi forense e risposta, sette agenti specializzati conducono esercizi autonomi e auto-evoluzione in uno spazio parallelo. Può svelare strati di dati massicci come un esperto umano, costruire grafi di attacco dinamici e prendere decisioni decisive, elevando l'efficienza e l'intelligenza delle operazioni di sicurezza a una nuova dimensione.

📸 Dashboard V2.0 (Ultima)

Dashboard SOC Agentico V2.0

📸 Dashboard V1.0 (Precedente)

Dashboard SOC Agentico V1.0

📺 Demo YouTube (V2.0): https://www.youtube.com/watch?v=XFazCM4x4b4

📺 Demo YouTube (V1.0): https://www.youtube.com/watch?v=_gRINAQaKmo

✨ Punti Salienti Chiave

  • ♾️ Simulazione parallela SOC full-stack

    • Oltre un singolo analista: Questo progetto simula non solo un analista AI, ma un intero sistema operativo SOC.
    • Copertura dell'intero ciclo di vita: Dalla simulazione dell'attacco del Red Team -> generazione dati del Purple Team -> sviluppo regole del Blue Team -> rilevamento del motore -> indagine di triage -> risposta agli incidenti -> archiviazione dei report.
    • Mappatura dell'architettura reale: Replica completamente i componenti principali di un SOC moderno, inclusi il data warehouse di sicurezza, il motore di rilevamento, l'orchestrazione SOAR e la sala operativa visiva.
  • 🤖 Sciame di collaborazione multi-agente

    • Sette ruoli, una squadra: Simula una struttura organizzativa SOC reale in cui sette agenti collaborano senza soluzione di continuità attraverso un contesto condiviso, dimostrando un'intelligenza di sciame superiore alle singole unità:
      • 😈 Purple Team: Genera traffico di attacco ad alta fedeltà e rumore di fondo basato su scenari (standard OCSF).
      • 🛠️ Detection Eng: Analizza i dati di telemetria per sviluppare e verificare automaticamente le regole di rilevamento.
      • ⚙️ Analysis Engine: Esegue la logica di rilevamento, scansiona il data warehouse e genera avvisi.
      • 🔍 Triage: Filtra i falsi positivi e valuta la credibilità degli avvisi.
      • 🕵️‍♂️ Forensics: Richiama strumenti per indagini approfondite e costruisce catene di attacco.
      • 🛡️ Commander: Formula strategie di risposta, esegue blocchi o richiede approvazione.
      • 📝 Reporter: Riassume i risultati delle indagini e genera report di sicurezza strutturati.
  • 📊 Ingegneria del rilevamento basata sui dati

    • Data warehouse di sicurezza: Data warehouse leggero integrato che supporta l'archiviazione e il recupero di dati standard OCSF (Open Cybersecurity Schema Framework).
    • Osservazione della telemetria: Fornisce tabelle pivot visive che consentono agli analisti di osservare direttamente i log di telemetria grezzi per verificare la qualità dei dati e le firme degli attacchi.
    • Workbench di ingegneria del rilevamento: Un'area di lavoro dedicata che mostra il processo di trasformazione da "Dati" a "Regole", garantendo trasparenza e spiegabilità della logica di rilevamento.

🏗️ Architettura del sistema

Questo progetto adotta un'architettura a livelli, simulando un ambiente di operazioni di sicurezza di livello enterprise:

root@kitploit:~
graph TD
    User[Analista di sicurezza] -->|Interagisci/Approva| UI["Dashboard Streamlit"]
    UI -->|Richiesta HTTP| MCP["Server MCP (FastAPI)"]
    UI -->|Monitoraggio stato| AgentCore["Core Agente AI"]
    
    subgraph AgentTeam ["Team Agenti AI (Cervello)"]
        AgentCore --> Purple[Agente Purple Team]
        AgentCore --> Detection[Agente Detection Eng]
        AgentCore --> Engine[Agente Analysis Engine]
        AgentCore --> Triage[Agente Triage]
        AgentCore --> Forensic[Agente Forensics]
        AgentCore --> Commander[Agente Commander]
        AgentCore --> Reporter[Agente Reporter]
    end
    
    subgraph DataLayer ["Livello dati (Memoria)"]
        Purple -->|Scrivi| Warehouse[(Data warehouse di sicurezza OCSF)]
        Detection -->|Leggi| Warehouse
        Engine -->|Scansiona| Warehouse
    end

    subgraph MCPTools ["Strumenti MCP (Mani e occhi)"]
        MCP --> VT["API VirusTotal"]
        MCP --> Graph[Motore Knowledge Graph]
        MCP --> Firewall[Simulazione firewall]
        MCP --> Payload["Analizzatore payload"]
    end
    
    Forensic -->|Chiama strumenti| MCP
    Commander -->|Esegui risposta| MCP
  1. Dashboard (Streamlit): app/main.py

    • Il centro di comando visivo per gli analisti di sicurezza.
    • Workbench di ingegneria del rilevamento: Mostra i processi di generazione dati e sviluppo regole.
    • Vista del data warehouse di sicurezza: Visualizzazione in tempo reale dei dati di telemetria OCSF.
    • Sala operativa: Visualizzazione in tempo reale del processo di indagine dell'Agente e del knowledge graph.
  2. Server MCP (FastAPI): mcp_server/main.py

    • Funge da "mani e piedi" dell'Agente.
    • Fornisce API standard per le chiamate dell'Agente.
    • Contiene la logica per strumenti di sicurezza reali/simulati.
  3. Agente AI (Python): agent/

    • core.py: Il "cervello" delle operazioni. Definisce la classe base Agent e i 7 ruoli specializzati (Purple, Detection, Engine, Triage, Forensics, Commander, Reporter).
    • engine.py: Il motore di analisi responsabile del confronto dei dati di telemetria OCSF con le regole di rilevamento.
    • ocsf.py: Definisce i modelli dati OCSF (Open Cybersecurity Schema Framework).

⚙️ Esempio di flusso di esecuzione (Simulazione parallela)

Quello che segue mostra come il sistema gestisce un esercizio completo di simulazione parallela:

  1. Definizione dello scenario: L'utente inserisce uno scenario di attacco (ad es., attacco APT Lazarus).
  2. Generazione dati (Fase 1): Il Purple Team genera dati di telemetria OCSF contenenti sia rumore di fondo normale che comportamento malevolo, memorizzandoli nel data warehouse di sicurezza.
  3. Sviluppo regole (Fase 2): Il Detection Engineer analizza i dati di telemetria nel warehouse per scrivere automaticamente le regole di rilevamento.
  4. Scansione motore (Fase 3): L'Analysis Engine esegue le regole, scansiona il warehouse e genera avvisi.
  5. Triage: L'Agente Triage analizza la credibilità dell'avviso, lo giudica ad alto rischio e lo inoltra a Forensics.
  6. Analisi forense: L'Agente Forensics
    • Chiama check_ip_reputation per confermare che l'IP sorgente è malevolo.
    • Chiama analyze_payload per identificare l'allegato come un downloader malevolo.
    • Chiama graph_add_relation per costruire il grafo: IP(45.33...) --[Consegna]--> Host(Workstation).
  7. Analisi di correlazione: Quando viene ricevuto un successivo avviso di "Connessione C2", l'Agente Forensics lo correla automaticamente al nodo Host(Workstation) esistente, formando una catena di attacco.
  8. Risposta (Commander): Il Commander determina che la minaccia è confermata e tenta di bloccare l'IP C2.
  9. Approvazione umana (HITL): Attiva , l'analista clicca "Approva" sull'interfaccia.

🚀 Avvio rapido

1. Preparazione dell'ambiente

Clona il progetto e installa le dipendenze:

root@kitploit:~
pip install -r requirements.txt

2. Avvio dei servizi

Devi aprire due finestre di terminale per eseguire i seguenti comandi:

Terminale 1: Avvia il server degli strumenti MCP

root@kitploit:~
python3 -m uvicorn mcp_server.main:app --reload --port 8000

Terminale 2: Avvia la dashboard web

root@kitploit:~
python3 -m streamlit run app/main.py

3. Configurazione ed Esperienza

  1. Accedi all'interfaccia: Apri il browser e visita http://localhost:8501.
  2. Configura la chiave API: Inserisci la tua DeepSeek API Key e la VirusTotal API Key (opzionale) nella barra laterale "System Configuration". La configurazione è valida solo per la sessione corrente; non è necessario modificare i file locali.
  3. Simulazione parallela:
    • Nell'area laterale "♾️ Parallel Simulation", inserisci o usa lo scenario di attacco predefinito.
    • Clicca su "🚀 Start Full Simulation".
    • Il sistema eseguirà automaticamente la generazione dati, lo sviluppo regole e il rilevamento del motore, quindi procederà con il flusso di lavoro di risposta SOC.
  4. Osserva e interagisci:
    • Guarda l'area "SOC Team" per vedere come gli ingegneri AI con diversi ruoli lavorano in relay.
    • Nell'area "Security Data Warehouse", visualizza i dati di telemetria OCSF generati.
    • Nell'area "Knowledge Graph", visualizza la catena di attacco costruita in tempo reale.
    • Quando vengono incontrate operazioni ad alto rischio, approvale o rifiutale nell'area "Human Decision".

📂 Struttura del progetto

root@kitploit:~
.
├── app/                # Interfaccia frontend (Streamlit)
│   └── main.py         # Programma principale: layout UI, gestione stato, visualizzazione
├── mcp_server/         # Servizio strumenti (FastAPI)
│   └── main.py         # Fornisce API per reputazione IP, firewall, gestione grafi, ecc.
├── agent/              # Logica core dell'agente
│   ├── core.py         # Definisce BaseAgent e i ruoli agente specializzati
│   ├── engine.py       # Motore di analisi: responsabile del confronto regole e generazione avvisi
│   └── ocsf.py         # Standard dati: definizione del modello dati di telemetria OCSF
├── requirements.txt    # Dipendenze del progetto
└── README.md           # Documentazione del progetto
Scarica lo strumento
  • 🧠 Ragionamento profondo e intelligenza cognitiva

    • Alimentato dal potente motore di ragionamento DeepSeek, con capacità di analisi logica e decisionale simili a quelle umane.
    • Catena di pensiero: In grado di gestire informazioni ambigue, pianificare autonomamente percorsi di indagine, costruire catene di prove complete e ottenere l'automazione end-to-end da "avviso" a "conclusione".
  • 🕸️ Grafo di minaccia dinamico

    • Visualizzazione in tempo reale delle catene di attacco basata su streamlit-agraph.
    • Motore universale di costruzione del grafo: Principi integrati di attribuzione, interazione e causalità. Che si tratti di un attacco APT o di un ransomware, costruisce automaticamente narrazioni di attacco interconnesse.
    • Nessun nodo isolato: Impone la correlazione delle entità, riorganizzando indizi frammentati (IP, domini, file, vulnerabilità) in intuitive narrazioni di attacco.
  • 🛡️ Simbiosi asincrona uomo-IA

    • Meccanismo innovativo HITL (Human-in-the-Loop) che garantisce che, mentre l'IA agisce in modo autonomo, le decisioni critiche (come i blocchi a livello di rete) rimangano sotto la supervisione di esperti umani.
    • Interazione non bloccante: Utilizza un meccanismo PENDING_APPROVAL, consentendo all'IA di continuare altre attività dopo aver inviato richieste di operazioni ad alto rischio, in attesa della conferma asincrona da parte di esperti umani sulla dashboard.
  • PENDING_APPROVAL
  • Report (Reporter): L'Agente Reporter genera automaticamente un report in Markdown contenente la catena di prove completa e i risultati della gestione.