
Plataforma de simulação de SOC baseada em IA
Redefinindo o Futuro das Operações de Segurança: Simulação Paralela SOC Full-Stack, Colaboração Multi-Agente e Defesa Autônoma Orientada por Dados
Este projeto é uma plataforma de simulação paralela SOC agentic de ponta projetada para explorar o potencial extremo dos Modelos de Ação em Larga Escala (LAM) no campo da cibersegurança. Integrando o Modelo de Raciocínio DeepSeek, a Colaboração Multi-Agente e o padrão MCP (Model Context Protocol), construímos uma equipe SOC virtual full-stack, ponta a ponta e totalmente automatizada.
Aqui, a IA não é mais um simples executor de scripts, mas um analista digital com Cadeia de Pensamento de nível especialista. Desde a Equipe Roxa gerando tráfego de ataque, passando pela Equipe Azul desenvolvendo regras de detecção, até a Equipe de Operações lidando com triagem, perícia e resposta, sete agentes especializados conduzem exercícios autônomos e auto-evolução em um espaço paralelo. Ele pode desvendar as camadas de dados massivos como um especialista humano, construir grafos de ataque dinâmicos e tomar ações decisivas, elevando a eficiência e inteligência das operações de segurança a um novo patamar.


♾️ Simulação Paralela SOC Full-Stack
🤖 Enxame de Colaboração Multi-Agente
📊 Engenharia de Detecção Orientada por Dados
Este projeto adota um design de arquitetura em camadas, simulando um ambiente de operações de segurança de nível empresarial real:
graph TD
User[Analista de Segurança] -->|Interagir/Aprovar| UI["Painel Streamlit"]
UI -->|Requisição HTTP| MCP["Servidor MCP (FastAPI)"]
UI -->|Monitor de Status| AgentCore["Núcleo do Agente de IA"]
subgraph AgentTeam ["Equipe de Agentes de IA (Cérebro)"]
AgentCore --> Purple[Agente da Equipe Roxa]
AgentCore --> Detection[Agente de Engenharia de Detecção]
AgentCore --> Engine[Agente do Mecanismo de Análise]
AgentCore --> Triage[Agente de Triagem]
AgentCore --> Forensic[Agente de Perícia]
AgentCore --> Commander[Agente Comandante]
AgentCore --> Reporter[Agente Relator]
end
subgraph DataLayer ["Camada de Dados (Memória)"]
Purple -->|Escrever| Warehouse[(Armazém de Dados de Segurança OCSF)]
Detection -->|Ler| Warehouse
Engine -->|Escaneamento| Warehouse
end
subgraph MCPTools ["Ferramentas MCP (Mãos e Olhos)"]
MCP --> VT["API VirusTotal"]
MCP --> Graph[Mecanismo de Grafo de Conhecimento]
MCP --> Firewall[Simulação de Firewall]
MCP --> Payload["Analisador de Payload"]
end
Forensic -->|Chamar Ferramentas| MCP
Commander -->|Executar Resposta| MCP
Painel (Streamlit): app/main.py
Servidor MCP (FastAPI): mcp_server/main.py
Agente de IA (Python): agent/
core.py: O "cérebro" das operações. Define a classe base Agent e os 7 papéis especializados (Roxo, Detecção, Mecanismo, Triagem, Perícia, Comandante, Relator).engine.py: O Mecanismo de Análise responsável por corresponder telemetria OCSF às regras de detecção.ocsf.py: Define os modelos de dados OCSF (Open Cybersecurity Schema Framework).O seguinte demonstra como o sistema lida com um exercício completo de simulação paralela:
check_ip_reputation para confirmar que o IP de origem é malicioso.analyze_payload para identificar o anexo como um downloader malicioso.graph_add_relation para construir o grafo: IP(45.33...) --[Entrega]--> Host(Workstation).Host(Workstation), formando uma cadeia de ataque.PENDING_APPROVAL, o analista clica em "Aprovar" na interface.Clone o projeto e instale as dependências:
pip install -r requirements.txt
Você precisa abrir dois terminais para executar os seguintes comandos respectivamente:
Terminal 1: Iniciar Servidor de Ferramentas MCP
python3 -m uvicorn mcp_server.main:app --reload --port 8000
Terminal 2: Iniciar Painel Web
python3 -m streamlit run app/main.py
http://localhost:8501.Chave de API do DeepSeek e Chave de API do VirusTotal (opcional) na barra lateral "Configuração do Sistema". A configuração é válida apenas para a sessão atual; não é necessário modificar arquivos locais..
├── app/ # Interface Frontend (Streamlit)
│ └── main.py # Programa Principal: Layout da Interface, Gerenciamento de Estado, Visualização
├── mcp_server/ # Serviço de Ferramentas (FastAPI)
│ └── main.py # Fornece APIs para Reputação de IP, Firewall, Gerenciamento de Grafo, etc.
├── agent/ # Lógica Central do Agente
│ ├── core.py # Define BaseAgent e papéis especializados de Agente
│ ├── engine.py # Mecanismo de Análise: Responsável pela correspondência de regras e disparo de alertas
│ └── ocsf.py # Padrão de Dados: Definição do Modelo de Dados de Telemetria OCSF
├── requirements.txt # Dependências do Projeto
└── README.md # Documentação do Projeto
🧠 Raciocínio Profundo e Inteligência Cognitiva
🕸️ Grafo de Ameaça Dinâmico
streamlit-agraph.🛡️ Simbiose Humano-Máquina Assíncrona
PENDING_APPROVAL, permitindo que a IA continue outras tarefas após enviar solicitações de operação de alto risco, aguardando confirmação assíncrona de especialistas humanos no painel.