Plataforma de simulação de SOC baseada em IA
Redefinindo o Futuro das Operações de Segurança: Simulação Paralela SOC Full-Stack, Colaboração Multi-Agente e Defesa Autônoma Orientada por Dados
Este projeto é uma plataforma de simulação paralela SOC agentic de ponta projetada para explorar o potencial extremo dos Modelos de Ação em Larga Escala (LAM) no campo da cibersegurança. Integrando o Modelo de Raciocínio DeepSeek, a Colaboração Multi-Agente e o padrão MCP (Model Context Protocol), construímos uma equipe SOC virtual full-stack, ponta a ponta e totalmente automatizada.
Aqui, a IA não é mais um simples executor de scripts, mas um analista digital com Cadeia de Pensamento de nível especialista. Desde a Equipe Roxa gerando tráfego de ataque, passando pela Equipe Azul desenvolvendo regras de detecção, até a Equipe de Operações lidando com triagem, perícia e resposta, sete agentes especializados conduzem exercícios autônomos e auto-evolução em um espaço paralelo. Ele pode desvendar as camadas de dados massivos como um especialista humano, construir grafos de ataque dinâmicos e tomar ações decisivas, elevando a eficiência e inteligência das operações de segurança a um novo patamar.


♾️ Simulação Paralela SOC Full-Stack
🤖 Enxame de Colaboração Multi-Agente
📊 Engenharia de Detecção Orientada por Dados
🧠 Raciocínio Profundo e Inteligência Cognitiva
🕸️ Grafo de Ameaça Dinâmico
streamlit-agraph.🛡️ Simbiose Humano-Máquina Assíncrona
PENDING_APPROVAL, permitindo que a IA continue outras tarefas após enviar solicitações de operação de alto risco, aguardando confirmação assíncrona de especialistas humanos no painel.Este projeto adota um design de arquitetura em camadas, simulando um ambiente de operações de segurança de nível empresarial real:
graph TD
User[Analista de Segurança] -->|Interagir/Aprovar| UI["Painel Streamlit"]
UI -->|Requisição HTTP| MCP["Servidor MCP (FastAPI)"]
UI -->|Monitor de Status| AgentCore["Núcleo do Agente de IA"]
subgraph AgentTeam ["Equipe de Agentes de IA (Cérebro)"]
AgentCore --> Purple[Agente da Equipe Roxa]
AgentCore --> Detection[Agente de Engenharia de Detecção]
AgentCore --> Engine[Agente do Mecanismo de Análise]
AgentCore --> Triage[Agente de Triagem]
AgentCore --> Forensic[Agente de Perícia]
AgentCore --> Commander[Agente Comandante]
AgentCore --> Reporter[Agente Relator]
end
subgraph DataLayer ["Camada de Dados (Memória)"]
Purple -->|Escrever| Warehouse[(Armazém de Dados de Segurança OCSF)]
Detection -->|Ler| Warehouse
Engine -->|Escaneamento| Warehouse
end
subgraph MCPTools ["Ferramentas MCP (Mãos e Olhos)"]
MCP --> VT["API VirusTotal"]
MCP --> Graph[Mecanismo de Grafo de Conhecimento]
MCP --> Firewall[Simulação de Firewall]
MCP --> Payload["Analisador de Payload"]
end
Forensic -->|Chamar Ferramentas| MCP
Commander -->|Executar Resposta| MCPPainel (Streamlit): app/main.py
Servidor MCP (FastAPI): mcp_server/main.py
Agente de IA (Python): agent/
core.py: O "cérebro" das operações. Define a classe base Agent e os 7 papéis especializados (Roxo, Detecção, Mecanismo, Triagem, Perícia, Comandante, Relator).engine.py: O Mecanismo de Análise responsável por corresponder telemetria OCSF às regras de detecção.ocsf.py: Define os modelos de dados OCSF (Open Cybersecurity Schema Framework).O seguinte demonstra como o sistema lida com um exercício completo de simulação paralela:
check_ip_reputation para confirmar que o IP de origem é malicioso.analyze_payload para identificar o anexo como um downloader malicioso.graph_add_relation para construir o grafo: IP(45.33...) --[Entrega]--> Host(Workstation).Host(Workstation), formando uma cadeia de ataque.PENDING_APPROVAL, o analista clica em "Aprovar" na interface.Clone o projeto e instale as dependências:
pip install -r requirements.txt
Você precisa abrir dois terminais para executar os seguintes comandos respectivamente:
Terminal 1: Iniciar Servidor de Ferramentas MCP
python3 -m uvicorn mcp_server.main:app --reload --port 8000
Terminal 2: Iniciar Painel Web
python3 -m streamlit run app/main.py
http://localhost:8501.Chave de API do DeepSeek e Chave de API do VirusTotal (opcional) na barra lateral "Configuração do Sistema". A configuração é válida apenas para a sessão atual; não é necessário modificar arquivos locais..
├── app/ # Interface Frontend (Streamlit)
│ └── main.py # Programa Principal: Layout da Interface, Gerenciamento de Estado, Visualização
├── mcp_server/ # Serviço de Ferramentas (FastAPI)
│ └── main.py # Fornece APIs para Reputação de IP, Firewall, Gerenciamento de Grafo, etc.
├── agent/ # Lógica Central do Agente
│ ├── core.py # Define BaseAgent e papéis especializados de Agente
│ ├── engine.py # Mecanismo de Análise: Responsável pela correspondência de regras e disparo de alertas
│ └── ocsf.py # Padrão de Dados: Definição do Modelo de Dados de Telemetria OCSF
├── requirements.txt # Dependências do Projeto
└── README.md # Documentação do Projeto