
AI 기반 SOC 시뮬레이션 플랫폼
보안 운영의 미래를 재정의: 풀스택 SOC 병렬 시뮬레이션, 멀티 에이전트 협업, 데이터 기반 자율 방어
이 프로젝트는 사이버 보안 분야에서 Large Action Models (LAM) 의 극한 잠재력을 탐구하기 위해 설계된 최첨단 Agentic SOC 병렬 시뮬레이션 플랫폼입니다. DeepSeek 추론 모델, 멀티 에이전트 협업, 그리고 MCP (Model Context Protocol) 표준을 통합하여 풀스택, 엔드투엔드, 완전 자동화된 가상 SOC 팀을 구축했습니다.
여기서 AI는 더 이상 단순한 스크립트 실행기가 아니라 전문가 수준의 사고 사슬(Chain of Thought) 을 가진 디지털 분석가입니다. 퍼플 팀(Purple Team) 이 공격 트래픽을 생성하고, 블루 팀(Blue Team) 이 탐지 규칙을 개발하며, 최종적으로 운영 팀(Operations Team) 이 분류, 포렌식, 대응을 처리하기까지, 7개의 전문 에이전트가 병렬 공간에서 자율 훈련과 자체 진화를 수행합니다. 인간 전문가처럼 방대한 데이터의 층위를 벗겨내고, 동적 공격 그래프를 구성하며, 결정적인 조치를 취하여 보안 운영의 효율성과 지능성을 새로운 차원으로 끌어올립니다.


♾️ 풀스택 SOC 병렬 시뮬레이션
🤖 멀티 에이전트 협업 스웜
📊 데이터 기반 탐지 엔지니어링
🧠 심층 추론 및 인지 지능
🕸️ 동적 위협 그래프
streamlit-agraph 기반 공격 체인의 실시간 시각화.🛡️ 비동기 인간-AI 공생
이 프로젝트는 실제 엔터프라이즈급 보안 운영 환경을 시뮬레이션하는 계층화된 아키텍처 설계를 채택합니다:
graph TD
User[Security Analyst] -->|Interact/Approve| UI["Streamlit Dashboard"]
UI -->|HTTP Request| MCP["MCP Server (FastAPI)"]
UI -->|Status Monitor| AgentCore["AI Agent Core"]
subgraph AgentTeam ["AI Agent Team (Brain)"]
AgentCore --> Purple[Purple Team Agent]
AgentCore --> Detection[Detection Eng Agent]
AgentCore --> Engine[Analysis Engine Agent]
AgentCore --> Triage[Triage Agent]
AgentCore --> Forensic[Forensics Agent]
AgentCore --> Commander[Commander Agent]
AgentCore --> Reporter[Reporter Agent]
end
subgraph DataLayer ["Data Layer (Memory)"]
Purple -->|Write| Warehouse[(Security Data Warehouse OCSF)]
Detection -->|Read| Warehouse
Engine -->|Scan| Warehouse
end
subgraph MCPTools ["MCP Tools (Hands and Eyes)"]
MCP --> VT["VirusTotal API"]
MCP --> Graph[Knowledge Graph Engine]
MCP --> Firewall[Firewall Simulation]
MCP --> Payload["Payload Analyzer"]
end
Forensic -->|Call Tools| MCP
Commander -->|Execute Response| MCP
대시보드 (Streamlit): app/main.py
MCP 서버 (FastAPI): mcp_server/main.py
AI 에이전트 (Python): agent/
core.py: 운영의 "두뇌"입니다. 기본 Agent 클래스와 7개의 전문 역할(Purple, Detection, Engine, Triage, Forensics, Commander, Reporter)을 정의합니다.engine.py: OCSF 텔레메트리를 탐지 규칙과 매칭하는 분석 엔진.ocsf.py: OCSF(Open Cybersecurity Schema Framework) 데이터 모델을 정의합니다.다음은 시스템이 완전한 병렬 시뮬레이션 연습을 처리하는 방법을 보여줍니다:
check_ip_reputation을 호출하여 소스 IP가 악성인지 확인합니다.analyze_payload를 호출하여 첨부 파일이 악성 다운로더임을 식별합니다.graph_add_relation을 호출하여 그래프를 구축합니다: IP(45.33...) --[Delivers]--> Host(Workstation).Host(Workstation) 노드와 자동으로 연관시켜 공격 체인을 형성합니다.PENDING_APPROVAL이 트리거되고, 분석가가 인터페이스에서 "승인"을 클릭합니다.프로젝트를 클론하고 의존성을 설치합니다:
pip install -r requirements.txt
각각 다음 명령을 실행하기 위해 두 개의 터미널 창을 열어야 합니다:
터미널 1: MCP 도구 서버 시작
python3 -m uvicorn mcp_server.main:app --reload --port 8000
터미널 2: 웹 대시보드 시작
python3 -m streamlit run app/main.py
http://localhost:8501에 접속합니다.DeepSeek API Key와 VirusTotal API Key(선택 사항)를 입력합니다. 구성은 현재 세션에서만 유효하며 로컬 파일을 수정할 필요가 없습니다..
├── app/ # Frontend Interface (Streamlit)
│ └── main.py # Main Program: UI Layout, State Management, Visualization
├── mcp_server/ # Tool Service (FastAPI)
│ └── main.py # Provides APIs for IP Reputation, Firewall, Graph Management, etc.
├── agent/ # Agent Core Logic
│ ├── core.py # Defines BaseAgent and specialized Agent roles
│ ├── engine.py # Analysis Engine: Responsible for rule matching and alert triggering
│ └── ocsf.py # Data Standard: OCSF Telemetry Data Model Definition
├── requirements.txt # Project Dependencies
└── README.md # Project Documentation
PENDING_APPROVAL 메커니즘을 사용하여 AI가 고위험 작업 요청을 제출한 후에도 다른 작업을 계속할 수 있으며, 대시보드에서 인간 전문가의 비동기 확인을 기다립니다.