Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Agentic-SOC-Simulation — AI 기반 SOC 시뮬레이션 플랫폼 | Kitploit
도구/GitHubGitHub/safelineman/agentic-soc-simulation
Penetration Testing FrameworksVulnerability AnalysisForensicsNetwork SecurityThreat IntelligenceMachine LearningLearning & EducationRed TeamingIncident ResponseAI SecurityLog Analysis
166267개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
safelineman/agentic-soc-simulation

Agentic-SOC-Simulation

AI 기반 SOC 시뮬레이션 플랫폼

저장소 보기
Agentic SOC 시뮬레이션 로고

🛡️ Agentic SOC 병렬 시뮬레이션 (ASPS): 자율 보안 운영 병렬 시뮬레이션 센터

보안 운영의 미래를 재정의: 풀스택 SOC 병렬 시뮬레이션, 멀티 에이전트 협업, 데이터 기반 자율 방어

🇨🇳 中文文档 (중국어 버전)

이 프로젝트는 사이버 보안 분야에서 Large Action Models (LAM) 의 극한 잠재력을 탐구하기 위해 설계된 최첨단 Agentic SOC 병렬 시뮬레이션 플랫폼입니다. DeepSeek 추론 모델, 멀티 에이전트 협업, 그리고 MCP (Model Context Protocol) 표준을 통합하여 풀스택, 엔드투엔드, 완전 자동화된 가상 SOC 팀을 구축했습니다.

여기서 AI는 더 이상 단순한 스크립트 실행기가 아니라 전문가 수준의 사고 사슬(Chain of Thought) 을 가진 디지털 분석가입니다. 퍼플 팀(Purple Team) 이 공격 트래픽을 생성하고, 블루 팀(Blue Team) 이 탐지 규칙을 개발하며, 최종적으로 운영 팀(Operations Team) 이 분류, 포렌식, 대응을 처리하기까지, 7개의 전문 에이전트가 병렬 공간에서 자율 훈련과 자체 진화를 수행합니다. 인간 전문가처럼 방대한 데이터의 층위를 벗겨내고, 동적 공격 그래프를 구성하며, 결정적인 조치를 취하여 보안 운영의 효율성과 지능성을 새로운 차원으로 끌어올립니다.

📸 대시보드 V2.0 (최신)

Agentic SOC 대시보드 V2.0

📸 대시보드 V1.0 (레거시)

Agentic SOC 대시보드 V1.0

📺 YouTube 데모 (V2.0): https://www.youtube.com/watch?v=XFazCM4x4b4

📺 YouTube 데모 (V1.0): https://www.youtube.com/watch?v=_gRINAQaKmo

✨ 주요 특징

  • ♾️ 풀스택 SOC 병렬 시뮬레이션

    • 단일 분석가를 넘어서: 이 프로젝트는 단순히 AI 분석가 하나를 시뮬레이션하는 것이 아니라 전체 SOC 운영 시스템을 시뮬레이션합니다.
    • 전체 수명주기 커버리지: 레드 팀 공격 시뮬레이션 -> 퍼플 팀 데이터 생성 -> 블루 팀 규칙 개발 -> 엔진 탐지 -> 분류 조사 -> 사고 대응 -> 보고서 아카이빙까지.
    • 실제 아키텍처 매핑: 보안 데이터 웨어하우스, 탐지 엔진, SOAR 오케스트레이션, 시각적 워룸 등 현대 SOC의 핵심 구성 요소를 완전히 재현합니다.
  • 🤖 멀티 에이전트 협업 스웜

    • 일곱 가지 역할, 하나의 팀: 실제 SOC 조직 구조를 시뮬레이션하여 7개의 에이전트가 공유 컨텍스트를 통해 원활하게 협업하며, 개별 유닛보다 우월한 집단 지능을 보여줍니다:
      • 😈 퍼플 팀: 시나리오(OCSF 표준)에 따라 고충실도 공격 트래픽과 배경 소음을 생성합니다.
      • 🛠️ 탐지 엔지니어: 텔레메트리 데이터를 분석하여 탐지 규칙을 자동으로 개발하고 검증합니다.
      • ⚙️ 분석 엔진: 탐지 로직을 실행하고, 데이터 웨어하우스를 스캔하며, 경보를 트리거합니다.
      • 🔍 분류(Triage): 오탐을 필터링하고 경보 신뢰도를 평가합니다.
      • 🕵️‍♂️ 포렌식: 심층 조사를 위해 도구를 호출하고 공격 체인을 구성합니다.
      • 🛡️ 커맨더: 대응 전략을 수립하고, 차단을 실행하거나 승인을 요청합니다.
      • 📝 리포터: 조사 결과를 요약하고 구조화된 보안 보고서를 생성합니다.
  • 📊 데이터 기반 탐지 엔지니어링

    • 보안 데이터 웨어하우스: OCSF(Open Cybersecurity Schema Framework) 표준 데이터의 저장 및 검색을 지원하는 경량 내장 데이터 웨어하우스.
    • 텔레메트리 관찰: 분석가가 원시 텔레메트리 로그를 직접 관찰하여 데이터 품질과 공격 시그니처를 검증할 수 있는 시각적 피벗 테이블 제공.
    • 탐지 엔지니어링 워크벤치: "데이터"에서 "규칙"으로의 변환 과정을 보여주는 전용 작업 공간으로, 탐지 로직의 투명성과 설명 가능성을 실현합니다.
  • 🧠 심층 추론 및 인지 지능

    • DeepSeek의 강력한 추론 엔진을 기반으로 하며, 인간과 유사한 논리적 분석 및 의사 결정 능력을 갖추고 있습니다.
    • 사고 사슬(Chain of Thought): 모호한 정보를 처리하고, 조사 경로를 자율적으로 계획하며, 완전한 증거 체인을 구축하고, "경보"에서 "결론"까지 엔드투엔드 자동화를 달성합니다.
  • 🕸️ 동적 위협 그래프

    • streamlit-agraph 기반 공격 체인의 실시간 시각화.
    • 범용 그래프 구축 엔진: 귀속, 상호작용, 인과 관계 원칙이 내장되어 있습니다. APT 공격이든 랜섬웨어든 관계없이 서로 얽힌 공격 서사를 자동으로 구축합니다.
    • 고립된 노드 없음: 엔터티 상관관계를 강제하여 단편화된 단서(IP, 도메인, 파일, 취약점)를 직관적인 공격 서사로 재구성합니다.
  • 🛡️ 비동기 인간-AI 공생

    • 혁신적인 HITL(Human-in-the-Loop) 메커니즘을 통해 AI가 자율적으로 행동하는 동안에도 중요한 결정(예: 네트워크 전체 차단)은 인간 전문가의 감독 하에 유지됩니다.

🏗️ 시스템 아키텍처

이 프로젝트는 실제 엔터프라이즈급 보안 운영 환경을 시뮬레이션하는 계층화된 아키텍처 설계를 채택합니다:

root@kitploit:~
graph TD
    User[Security Analyst] -->|Interact/Approve| UI["Streamlit Dashboard"]
    UI -->|HTTP Request| MCP["MCP Server (FastAPI)"]
    UI -->|Status Monitor| AgentCore["AI Agent Core"]
    
    subgraph AgentTeam ["AI Agent Team (Brain)"]
        AgentCore --> Purple[Purple Team Agent]
        AgentCore --> Detection[Detection Eng Agent]
        AgentCore --> Engine[Analysis Engine Agent]
        AgentCore --> Triage[Triage Agent]
        AgentCore --> Forensic[Forensics Agent]
        AgentCore --> Commander[Commander Agent]
        AgentCore --> Reporter[Reporter Agent]
    end
    
    subgraph DataLayer ["Data Layer (Memory)"]
        Purple -->|Write| Warehouse[(Security Data Warehouse OCSF)]
        Detection -->|Read| Warehouse
        Engine -->|Scan| Warehouse
    end

    subgraph MCPTools ["MCP Tools (Hands and Eyes)"]
        MCP --> VT["VirusTotal API"]
        MCP --> Graph[Knowledge Graph Engine]
        MCP --> Firewall[Firewall Simulation]
        MCP --> Payload["Payload Analyzer"]
    end
    
    Forensic -->|Call Tools| MCP
    Commander -->|Execute Response| MCP
  1. 대시보드 (Streamlit): app/main.py

    • 보안 분석가를 위한 시각적 커맨드 센터.
    • 탐지 엔지니어링 워크벤치: 데이터 생성 및 규칙 개발 프로세스를 표시합니다.
    • 보안 데이터 웨어하우스 뷰: OCSF 텔레메트리 데이터를 실시간으로 확인합니다.
    • 워룸: 에이전트의 조사 과정과 지식 그래프를 실시간으로 표시합니다.
  2. MCP 서버 (FastAPI): mcp_server/main.py

    • 에이전트의 "손과 발" 역할을 합니다.
    • 에이전트 호출을 위한 표준 API를 제공합니다.
    • 실제/시뮬레이션 보안 도구에 대한 로직을 포함합니다.
  3. AI 에이전트 (Python): agent/

    • core.py: 운영의 "두뇌"입니다. 기본 Agent 클래스와 7개의 전문 역할(Purple, Detection, Engine, Triage, Forensics, Commander, Reporter)을 정의합니다.
    • engine.py: OCSF 텔레메트리를 탐지 규칙과 매칭하는 분석 엔진.
    • ocsf.py: OCSF(Open Cybersecurity Schema Framework) 데이터 모델을 정의합니다.

⚙️ 실행 흐름 예시 (병렬 시뮬레이션)

다음은 시스템이 완전한 병렬 시뮬레이션 연습을 처리하는 방법을 보여줍니다:

  1. 시나리오 정의: 사용자가 공격 시나리오(예: 라자루스 APT 공격)를 입력합니다.
  2. 데이터 생성 (1단계): 퍼플 팀이 정상 배경 소음과 악성 행동을 모두 포함하는 OCSF 텔레메트리 데이터를 생성하여 보안 데이터 웨어하우스에 저장합니다.
  3. 규칙 개발 (2단계): 탐지 엔지니어가 웨어하우스의 텔레메트리 데이터를 분석하여 탐지 규칙을 자동으로 작성합니다.
  4. 엔진 스캔 (3단계): 분석 엔진이 규칙을 실행하고, 웨어하우스를 스캔하며, 경보를 트리거합니다.
  5. 분류(Triage): 분류 에이전트가 경보 신뢰도를 분석하여 고위험으로 판단하고 포렌식에 전달합니다.
  6. 포렌식: 포렌식 에이전트가
    • check_ip_reputation을 호출하여 소스 IP가 악성인지 확인합니다.
    • analyze_payload를 호출하여 첨부 파일이 악성 다운로더임을 식별합니다.
    • graph_add_relation을 호출하여 그래프를 구축합니다: IP(45.33...) --[Delivers]--> Host(Workstation).
  7. 상관관계 분석: 이후 "C2 연결(C2 Connection)" 경보가 수신되면 포렌식 에이전트가 이를 기존 Host(Workstation) 노드와 자동으로 연관시켜 공격 체인을 형성합니다.
  8. 대응 (커맨더): 커맨더가 위협이 확인되었다고 판단하고 C2 IP 차단을 시도합니다.
  9. 인간 승인 (HITL): PENDING_APPROVAL이 트리거되고, 분석가가 인터페이스에서 "승인"을 클릭합니다.
  10. 보고 (리포터): 리포터 에이전트가 완전한 증거 체인과 처리 결과를 포함한 Markdown 보고서를 자동으로 생성합니다.

🚀 빠른 시작

1. 환경 준비

프로젝트를 클론하고 의존성을 설치합니다:

root@kitploit:~
pip install -r requirements.txt

2. 서비스 시작

각각 다음 명령을 실행하기 위해 두 개의 터미널 창을 열어야 합니다:

터미널 1: MCP 도구 서버 시작

root@kitploit:~
python3 -m uvicorn mcp_server.main:app --reload --port 8000

터미널 2: 웹 대시보드 시작

root@kitploit:~
python3 -m streamlit run app/main.py

3. 구성 및 체험

  1. 인터페이스 접속: 브라우저를 열고 http://localhost:8501에 접속합니다.
  2. API 키 구성: "시스템 구성(System Configuration)" 사이드바에 DeepSeek API Key와 VirusTotal API Key(선택 사항)를 입력합니다. 구성은 현재 세션에서만 유효하며 로컬 파일을 수정할 필요가 없습니다.
  3. 병렬 시뮬레이션:
    • "♾️ 병렬 시뮬레이션" 사이드바 영역에서 공격 시나리오를 입력하거나 기본값을 사용합니다.
    • "🚀 전체 시뮬레이션 시작" 을 클릭합니다.
    • 시스템이 자동으로 데이터 생성, 규칙 개발, 엔진 탐지를 실행한 후 SOC 대응 워크플로우를 진행합니다.
  4. 관찰 및 상호작용:
    • "SOC 팀" 영역에서 다양한 역할을 가진 AI 엔지니어가 릴레이 방식으로 작업하는 모습을 확인합니다.
    • "보안 데이터 웨어하우스" 영역에서 생성된 OCSF 텔레메트리 데이터를 확인합니다.
    • "지식 그래프" 영역에서 실시간으로 구축되는 공격 체인을 확인합니다.
    • 고위험 작업이 발생하면 "인간 결정" 영역에서 승인하거나 거부합니다.

📂 프로젝트 구조

root@kitploit:~
.
├── app/                # Frontend Interface (Streamlit)
│   └── main.py         # Main Program: UI Layout, State Management, Visualization
├── mcp_server/         # Tool Service (FastAPI)
│   └── main.py         # Provides APIs for IP Reputation, Firewall, Graph Management, etc.
├── agent/              # Agent Core Logic
│   ├── core.py         # Defines BaseAgent and specialized Agent roles
│   ├── engine.py       # Analysis Engine: Responsible for rule matching and alert triggering
│   └── ocsf.py         # Data Standard: OCSF Telemetry Data Model Definition
├── requirements.txt    # Project Dependencies
└── README.md           # Project Documentation
도구 다운로드
  • 비차단 인터랙션: PENDING_APPROVAL 메커니즘을 사용하여 AI가 고위험 작업 요청을 제출한 후에도 다른 작업을 계속할 수 있으며, 대시보드에서 인간 전문가의 비동기 확인을 기다립니다.