
Симуляционная платформа SOC с искусственным интеллектом
Переосмысление будущего операций безопасности: полностековое параллельное моделирование SOC, многолетняя коллаборация и управляемая данными автономная защита
Этот проект — передовая платформа параллельного моделирования агентного SOC, предназначенная для исследования экстремального потенциала Large Action Models (LAM) в области кибербезопасности. Интегрируя DeepSeek Reasoning Model, многолетнюю коллаборацию и стандарт MCP (Model Context Protocol), мы построили полностековую, сквозную, полностью автоматизированную виртуальную команду SOC.
Здесь ИИ — уже не простой исполнитель скриптов, а цифровой аналитик с экспертной цепочкой рассуждений (Chain of Thought). От фиолетовой команды, генерирующей атакующий трафик, до синей команды, разрабатывающей правила обнаружения, и, наконец, до операционной команды, занимающейся триажем, криминалистикой и реагированием — семь специализированных агентов проводят автономные учения и самоэволюцию в параллельном пространстве. Они способны, как опытный эксперт, расслаивать массивы данных, строить динамические графы атак и принимать решительные действия, поднимая эффективность и интеллектуальность операций безопасности на новый уровень.


♾️ Полностековое параллельное моделирование SOC
🤖 Многолетний коллаборативный рой
📊 Управляемое данными проектирование обнаружения
Проект использует многоуровневую архитектуру, моделирующую реальную среду операций безопасности корпоративного уровня:
graph TD
User[Аналитик безопасности] -->|Взаимодействие/Одобрение| UI["Панель управления Streamlit"]
UI -->|HTTP-запрос| MCP["MCP-сервер (FastAPI)"]
UI -->|Мониторинг статуса| AgentCore["Ядро ИИ-агента"]
subgraph AgentTeam ["Команда ИИ-агентов (Мозг)"]
AgentCore --> Purple[Агент фиолетовой команды]
AgentCore --> Detection[Агент инженера обнаружения]
AgentCore --> Engine[Агент аналитического движка]
AgentCore --> Triage[Агент триажа]
AgentCore --> Forensic[Агент криминалиста]
AgentCore --> Commander[Агент командира]
AgentCore --> Reporter[Агент репортера]
end
subgraph DataLayer ["Уровень данных (Память)"]
Purple -->|Запись| Warehouse[(Хранилище данных безопасности OCSF)]
Detection -->|Чтение| Warehouse
Engine -->|Сканирование| Warehouse
end
subgraph MCPTools ["MCP-инструменты (Руки и глаза)"]
MCP --> VT["VirusTotal API"]
MCP --> Graph[Движок графа знаний]
MCP --> Firewall[Симуляция файрвола]
MCP --> Payload["Анализатор полезной нагрузки"]
end
Forensic -->|Вызов инструментов| MCP
Commander -->|Выполнение реагирования| MCP
Панель управления (Streamlit): app/main.py
MCP-сервер (FastAPI): mcp_server/main.py
ИИ-агент (Python): agent/
core.py: "Мозг" операций. Определяет базовый класс Agent и 7 специализированных ролей (Purple, Detection, Engine, Triage, Forensics, Commander, Reporter).engine.py: Аналитический движок, отвечающий за сопоставление телеметрии OCSF с правилами обнаружения.ocsf.py: Определяет модели данных OCSF (Open Cybersecurity Schema Framework).Ниже показано, как система обрабатывает полное упражнение параллельного моделирования:
check_ip_reputation для подтверждения вредоносности IP-источника.analyze_payload для идентификации вложения как вредоносного загрузчика.graph_add_relation для построения графа: IP(45.33...) --[Доставляет]--> Хост(Рабочая станция).Хост(Рабочая станция), формируя цепочку атаки.Клонируйте проект и установите зависимости:
pip install -r requirements.txt
Вам нужно открыть два окна терминала для выполнения следующих команд соответственно:
Терминал 1: Запуск MCP-сервера инструментов
python3 -m uvicorn mcp_server.main:app --reload --port 8000
Терминал 2: Запуск веб-панели управления
python3 -m streamlit run app/main.py
http://localhost:8501.DeepSeek API Key и VirusTotal API Key (необязательно) на боковой панели "Системная конфигурация". Конфигурация действует только для текущего сеанса; изменять локальные файлы не нужно..
├── app/ # Интерфейс (Streamlit)
│ └── main.py # Главная программа: макет UI, управление состоянием, визуализация
├── mcp_server/ # Сервис инструментов (FastAPI)
│ └── main.py # Предоставляет API для репутации IP, файрвола, управления графами и т.д.
├── agent/ # Основная логика агентов
│ ├── core.py # Определяет BaseAgent и специализированные роли агентов
│ ├── engine.py # Аналитический движок: отвечает за сопоставление правил и генерацию оповещений
│ └── ocsf.py # Стандарт данных: определение модели данных телеметрии OCSF
├── requirements.txt # Зависимости проекта
└── README.md # Документация проекта
🧠 Глубокие рассуждения и когнитивный интеллект
🕸️ Динамический граф угроз
streamlit-agraph.🛡️ Асинхронный симбиоз человека и ИИ
PENDING_APPROVAL, позволяя ИИ продолжать выполнение других задач после отправки запроса на высокорискованную операцию, ожидая асинхронного подтверждения от эксперта-человека на панели управления.PENDING_APPROVAL