Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Agentic-SOC-Simulation — Симуляционная платформа SOC с искусственным интеллектом | Kitploit
Инструменты/GitHubGitHub/safelineman/agentic-soc-simulation
Фреймворки для пентестаАнализ уязвимостейФорензикаСетевая безопасностьРазведка угрозМашинное ОбучениеОбучение и ОбразованиеRed TeamingРеагирование на Инциденты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Безопасность ИИ
Анализ Журналов
GitHubsafelineman/agentic-soc-simulation

Agentic-SOC-Simulation

Симуляционная платформа SOC с искусственным интеллектом

Репозиторий
166267 месяцев назадПроверено Kitploit
Agentic SOC Simulation Logo

🛡️ Agentic SOC Parallel Simulation (ASPS): Центр параллельного моделирования автономных операций безопасности

Переосмысление будущего операций безопасности: полностековое параллельное моделирование SOC, многолетняя коллаборация и управляемая данными автономная защита

🇨🇳 中文文档 (Китайская версия)

Этот проект — передовая платформа параллельного моделирования агентного SOC, предназначенная для исследования экстремального потенциала Large Action Models (LAM) в области кибербезопасности. Интегрируя DeepSeek Reasoning Model, многолетнюю коллаборацию и стандарт MCP (Model Context Protocol), мы построили полностековую, сквозную, полностью автоматизированную виртуальную команду SOC.

Здесь ИИ — уже не простой исполнитель скриптов, а цифровой аналитик с экспертной цепочкой рассуждений (Chain of Thought). От фиолетовой команды, генерирующей атакующий трафик, до синей команды, разрабатывающей правила обнаружения, и, наконец, до операционной команды, занимающейся триажем, криминалистикой и реагированием — семь специализированных агентов проводят автономные учения и самоэволюцию в параллельном пространстве. Они способны, как опытный эксперт, расслаивать массивы данных, строить динамические графы атак и принимать решительные действия, поднимая эффективность и интеллектуальность операций безопасности на новый уровень.

📸 Панель управления V2.0 (Последняя)

Agentic SOC Dashboard V2.0

📸 Панель управления V1.0 (Предыдущая)

Agentic SOC Dashboard V1.0

📺 Демонстрация на YouTube (V2.0): https://www.youtube.com/watch?v=XFazCM4x4b4

📺 Демонстрация на YouTube (V1.0): https://www.youtube.com/watch?v=_gRINAQaKmo

✨ Ключевые особенности

  • ♾️ Полностековое параллельное моделирование SOC

    • Больше, чем один аналитик: Этот проект моделирует не просто ИИ-аналитика, а целую операционную систему SOC.
    • Полный жизненный цикл: От симуляции атак красной команды -> генерации данных фиолетовой команды -> разработки правил синей командой -> обнаружения движком -> расследования триажа -> реагирования на инциденты -> архивации отчетов.
    • Отображение реальной архитектуры: Полностью воспроизводит ключевые компоненты современного SOC, включая хранилище данных безопасности, движок обнаружения, оркестрацию SOAR и визуальную оперативную комнату.
  • 🤖 Многолетний коллаборативный рой

    • Семь ролей, одна команда: Моделирует реальную организационную структуру SOC, где семь агентов бесшовно сотрудничают через общий контекст, демонстрируя коллективный интеллект, превосходящий индивидуальные возможности:
      • 😈 Фиолетовая команда: Генерирует высокоточный атакующий трафик и фоновый шум на основе сценариев (стандарт OCSF).
      • 🛠️ Инженер обнаружения: Анализирует данные телеметрии для автоматической разработки и верификации правил обнаружения.
      • ⚙️ Аналитический движок: Выполняет логику обнаружения, сканирует хранилище данных и генерирует оповещения.
      • 🔍 Триаж: Отсеивает ложные срабатывания и оценивает достоверность оповещений.
      • 🕵️‍♂️ Криминалист: Вызывает инструменты для углубленного расследования и строит цепочки атак.
      • 🛡️ Командир: Разрабатывает стратегии реагирования, выполняет блокировки или запрашивает одобрение.
      • 📝 Репортер: Обобщает результаты расследования и формирует структурированные отчеты по безопасности.
  • 📊 Управляемое данными проектирование обнаружения

    • Хранилище данных безопасности: Встроенное легковесное хранилище, поддерживающее хранение и извлечение данных в стандарте OCSF (Open Cybersecurity Schema Framework).
    • Наблюдение за телеметрией: Предоставляет визуальные сводные таблицы, позволяющие аналитикам напрямую наблюдать необработанные логи телеметрии для проверки качества данных и сигнатур атак.
    • Рабочее место инженера обнаружения: Специализированное рабочее пространство, отображающее процесс трансформации от "данных" к "правилам", обеспечивая прозрачность и объяснимость логики обнаружения.

🏗️ Архитектура системы

Проект использует многоуровневую архитектуру, моделирующую реальную среду операций безопасности корпоративного уровня:

root@kitploit:~
graph TD
    User[Аналитик безопасности] -->|Взаимодействие/Одобрение| UI["Панель управления Streamlit"]
    UI -->|HTTP-запрос| MCP["MCP-сервер (FastAPI)"]
    UI -->|Мониторинг статуса| AgentCore["Ядро ИИ-агента"]
    
    subgraph AgentTeam ["Команда ИИ-агентов (Мозг)"]
        AgentCore --> Purple[Агент фиолетовой команды]
        AgentCore --> Detection[Агент инженера обнаружения]
        AgentCore --> Engine[Агент аналитического движка]
        AgentCore --> Triage[Агент триажа]
        AgentCore --> Forensic[Агент криминалиста]
        AgentCore --> Commander[Агент командира]
        AgentCore --> Reporter[Агент репортера]
    end
    
    subgraph DataLayer ["Уровень данных (Память)"]
        Purple -->|Запись| Warehouse[(Хранилище данных безопасности OCSF)]
        Detection -->|Чтение| Warehouse
        Engine -->|Сканирование| Warehouse
    end

    subgraph MCPTools ["MCP-инструменты (Руки и глаза)"]
        MCP --> VT["VirusTotal API"]
        MCP --> Graph[Движок графа знаний]
        MCP --> Firewall[Симуляция файрвола]
        MCP --> Payload["Анализатор полезной нагрузки"]
    end
    
    Forensic -->|Вызов инструментов| MCP
    Commander -->|Выполнение реагирования| MCP
  1. Панель управления (Streamlit): app/main.py

    • Визуальный командный центр для аналитиков безопасности.
    • Рабочее место инженера обнаружения: Отображает процессы генерации данных и разработки правил.
    • Представление хранилища данных безопасности: Просмотр данных телеметрии OCSF в реальном времени.
    • Оперативная комната: Отображение в реальном времени процесса расследования агента и графа знаний.
  2. MCP-сервер (FastAPI): mcp_server/main.py

    • Выступает в роли "рук и ног" агента.
    • Предоставляет стандартные API для вызова агентом.
    • Содержит логику реальных/симулированных инструментов безопасности.
  3. ИИ-агент (Python): agent/

    • core.py: "Мозг" операций. Определяет базовый класс Agent и 7 специализированных ролей (Purple, Detection, Engine, Triage, Forensics, Commander, Reporter).
    • engine.py: Аналитический движок, отвечающий за сопоставление телеметрии OCSF с правилами обнаружения.
    • ocsf.py: Определяет модели данных OCSF (Open Cybersecurity Schema Framework).

⚙️ Пример потока выполнения (Параллельное моделирование)

Ниже показано, как система обрабатывает полное упражнение параллельного моделирования:

  1. Определение сценария: Пользователь вводит сценарий атаки (например, APT-атака Lazarus).
  2. Генерация данных (Шаг 1): Фиолетовая команда генерирует данные телеметрии OCSF, содержащие как обычный фоновый шум, так и вредоносное поведение, сохраняя их в хранилище данных безопасности.
  3. Разработка правил (Шаг 2): Инженер обнаружения анализирует данные телеметрии в хранилище и автоматически пишет правила обнаружения.
  4. Сканирование движком (Шаг 3): Аналитический движок выполняет правила, сканирует хранилище и генерирует оповещения.
  5. Триаж: Агент триажа анализирует достоверность оповещения, признает его высокорисковым и передает криминалисту.
  6. Криминалистика: Агент криминалиста
    • Вызывает check_ip_reputation для подтверждения вредоносности IP-источника.
    • Вызывает analyze_payload для идентификации вложения как вредоносного загрузчика.
    • Вызывает graph_add_relation для построения графа: IP(45.33...) --[Доставляет]--> Хост(Рабочая станция).
  7. Корреляционный анализ: При получении последующего оповещения "C2-соединение" агент криминалиста автоматически связывает его с существующим узлом Хост(Рабочая станция), формируя цепочку атаки.
  8. Реагирование (Командир): Командир определяет, что угроза подтверждена, и пытается заблокировать C2-IP.
  9. Одобрение человека (HITL): Запускает , аналитик нажимает "Одобрить" в интерфейсе.

🚀 Быстрый старт

1. Подготовка окружения

Клонируйте проект и установите зависимости:

root@kitploit:~
pip install -r requirements.txt

2. Запуск сервисов

Вам нужно открыть два окна терминала для выполнения следующих команд соответственно:

Терминал 1: Запуск MCP-сервера инструментов

root@kitploit:~
python3 -m uvicorn mcp_server.main:app --reload --port 8000

Терминал 2: Запуск веб-панели управления

root@kitploit:~
python3 -m streamlit run app/main.py

3. Настройка и использование

  1. Доступ к интерфейсу: Откройте браузер и перейдите по адресу http://localhost:8501.
  2. Настройка API-ключа: Введите свои DeepSeek API Key и VirusTotal API Key (необязательно) на боковой панели "Системная конфигурация". Конфигурация действует только для текущего сеанса; изменять локальные файлы не нужно.
  3. Параллельное моделирование:
    • В боковой области "♾️ Параллельное моделирование" введите или используйте сценарий атаки по умолчанию.
    • Нажмите "🚀 Запустить полное моделирование".
    • Система автоматически выполнит генерацию данных, разработку правил и обнаружение движком, затем перейдет к рабочему процессу реагирования SOC.
  4. Наблюдение и взаимодействие:
    • Смотрите область "Команда SOC", чтобы увидеть, как ИИ-инженеры с разными ролями работают по эстафете.
    • В области "Хранилище данных безопасности" просматривайте сгенерированные данные телеметрии OCSF.
    • В области "Граф знаний" просматривайте цепочку атак, построенную в реальном времени.
    • При обнаружении высокорисковых операций одобряйте или отклоняйте их в области "Решение человека".

📂 Структура проекта

root@kitploit:~
.
├── app/                # Интерфейс (Streamlit)
│   └── main.py         # Главная программа: макет UI, управление состоянием, визуализация
├── mcp_server/         # Сервис инструментов (FastAPI)
│   └── main.py         # Предоставляет API для репутации IP, файрвола, управления графами и т.д.
├── agent/              # Основная логика агентов
│   ├── core.py         # Определяет BaseAgent и специализированные роли агентов
│   ├── engine.py       # Аналитический движок: отвечает за сопоставление правил и генерацию оповещений
│   └── ocsf.py         # Стандарт данных: определение модели данных телеметрии OCSF
├── requirements.txt    # Зависимости проекта
└── README.md           # Документация проекта
Скачать инструмент

🧠 Глубокие рассуждения и когнитивный интеллект

  • Работает на мощном движке рассуждений DeepSeek, обладающем человекоподобными способностями логического анализа и принятия решений.
  • Цепочка рассуждений: Способен обрабатывать неоднозначную информацию, автономно планировать пути расследования, строить полные цепочки доказательств и достигать сквозной автоматизации от "оповещения" до "вывода".
  • 🕸️ Динамический граф угроз

    • Визуализация цепочек атак в реальном времени на основе streamlit-agraph.
    • Универсальный движок построения графов: Встроенные принципы атрибуции, взаимодействия и причинно-следственных связей. Будь то APT-атака или программа-вымогатель, автоматически строит взаимосвязанные повествования об атаках.
    • Нет изолированных узлов: Обеспечивает корреляцию сущностей, реорганизуя разрозненные улики (IP-адреса, домены, файлы, уязвимости) в интуитивно понятные повествования об атаках.
  • 🛡️ Асинхронный симбиоз человека и ИИ

    • Инновационный механизм HITL (Human-in-the-Loop), гарантирующий, что пока ИИ действует автономно, критические решения (например, блокировка всей сети) остаются под контролем эксперта-человека.
    • Неблокирующее взаимодействие: Использует механизм PENDING_APPROVAL, позволяя ИИ продолжать выполнение других задач после отправки запроса на высокорискованную операцию, ожидая асинхронного подтверждения от эксперта-человека на панели управления.
  • PENDING_APPROVAL
  • Отчетность (Репортер): Агент репортер автоматически генерирует отчет в формате Markdown, содержащий полную цепочку доказательств и результаты обработки.