
AI駆動型SOCシミュレーションプラットフォーム
セキュリティ運用の未来を再定義する:フルスタックSOC並列シミュレーション、マルチエージェント協調、そしてデータ駆動型の自律防御
このプロジェクトは、サイバーセキュリティ分野におけるLarge Action Model(LAM) の極限の可能性を探求するために設計された、最先端のAgentic SOC並列シミュレーションプラットフォームです。DeepSeek推論モデル、マルチエージェント協調、そしてMCP(Model Context Protocol)標準を統合することで、フルスタック・エンドツーエンド・完全自動化された仮想SOCチームを構築しました。
ここでは、AIはもはや単なるスクリプト実行器ではなく、エキスパートレベルの思考連鎖(Chain of Thought) を持つデジタルアナリストです。攻撃トラフィックを生成するPurple Teamから、検知ルールを開発するBlue Team、そして最終的にトリアージ、フォレンジック、対応を担当するOperations Teamまで、7つの専門エージェントが並列空間で自律的な演習と自己進化を行います。人間の専門家のように大量のデータの階層を剥がし、動的な攻撃グラフを構築し、断固たる行動を起こすことで、セキュリティ運用の効率と知性を新たな次元へ引き上げます。


♾️ フルスタックSOC並列シミュレーション
🤖 マルチエージェント協調スウォーム
📊 データ駆動型検知エンジニアリング
🧠 深い推論と認知インテリジェンス
🕸️ 動的脅威グラフ
streamlit-agraph に基づく攻撃チェーンのリアルタイム可視化。🛡️ 非同期のHuman-AI共生
このプロジェクトは、実際のエンタープライズグレードのセキュリティ運用環境をシミュレーションする、階層型アーキテクチャ設計を採用しています:
graph TD
User[Security Analyst] -->|Interact/Approve| UI["Streamlit Dashboard"]
UI -->|HTTP Request| MCP["MCP Server (FastAPI)"]
UI -->|Status Monitor| AgentCore["AI Agent Core"]
subgraph AgentTeam ["AI Agent Team (Brain)"]
AgentCore --> Purple[Purple Team Agent]
AgentCore --> Detection[Detection Eng Agent]
AgentCore --> Engine[Analysis Engine Agent]
AgentCore --> Triage[Triage Agent]
AgentCore --> Forensic[Forensics Agent]
AgentCore --> Commander[Commander Agent]
AgentCore --> Reporter[Reporter Agent]
end
subgraph DataLayer ["Data Layer (Memory)"]
Purple -->|Write| Warehouse[(Security Data Warehouse OCSF)]
Detection -->|Read| Warehouse
Engine -->|Scan| Warehouse
end
subgraph MCPTools ["MCP Tools (Hands and Eyes)"]
MCP --> VT["VirusTotal API"]
MCP --> Graph[Knowledge Graph Engine]
MCP --> Firewall[Firewall Simulation]
MCP --> Payload["Payload Analyzer"]
end
Forensic -->|Call Tools| MCP
Commander -->|Execute Response| MCP
ダッシュボード(Streamlit):app/main.py
MCPサーバー(FastAPI):mcp_server/main.py
AIエージェント(Python):agent/
core.py:運用の「頭脳」です。基本Agentクラスと7つの専門ロール(Purple、Detection、Engine、Triage、Forensics、Commander、Reporter)を定義します。engine.py:OCSFテレメトリと検知ルールのマッチングを担当する分析エンジンです。ocsf.py:OCSF(Open Cybersecurity Schema Framework)データモデルを定義します。以下は、システムが完全な並列シミュレーション演習をどのように処理するかを示しています:
check_ip_reputation を呼び出して、送信元IPが悪意のあるものであることを確認します。analyze_payload を呼び出して、添付ファイルが悪意のあるダウンローダーであることを特定します。graph_add_relation を呼び出してグラフを構築します:IP(45.33...) --[配信]--> Host(Workstation)。Host(Workstation)ノードに自動的に相関付け、攻撃チェーンを形成します。PENDING_APPROVAL をトリガーし、アナリストがインターフェース上で「承認」をクリックします。プロジェクトをクローンし、依存関係をインストールします:
pip install -r requirements.txt
それぞれ以下のコマンドを実行するために、2つのターミナルウィンドウを開く必要があります:
ターミナル1:MCPツールサーバーの起動
python3 -m uvicorn mcp_server.main:app --reload --port 8000
ターミナル2:Webダッシュボードの起動
python3 -m streamlit run app/main.py
http://localhost:8501 にアクセスします。DeepSeek API Key と VirusTotal API Key(任意)を入力します。設定は現在のセッションのみ有効で、ローカルファイルを変更する必要はありません。.
├── app/ # フロントエンドインターフェース(Streamlit)
│ └── main.py # メインプログラム:UIレイアウト、状態管理、可視化
├── mcp_server/ # ツールサービス(FastAPI)
│ └── main.py # IPレピュテーション、ファイアウォール、グラフ管理などのAPIを提供
├── agent/ # エージェントコアロジック
│ ├── core.py # BaseAgentと専門エージェントロールを定義
│ ├── engine.py # 分析エンジン:ルールマッチングとアラートトリガーを担当
│ └── ocsf.py # データ標準:OCSFテレメトリデータモデル定義
├── requirements.txt # プロジェクト依存関係
└── README.md # プロジェクトドキュメント
PENDING_APPROVAL メカニズムを使用し、AIは高リスク操作リクエストを提出した後も他のタスクを継続でき、ダッシュボード上で人間の専門家からの非同期確認を待ちます。