AI 驱动的 SOC 仿真平台
重新定义安全运营的未来:全栈 SOC 平行仿真、七大智能体协同与数据驱动的自主防御
本项目是一个前沿的 Agentic SOC 平行仿真平台,旨在探索 Large Action Model (LAM) 在网络安全领域的极限潜力。通过集成 DeepSeek 强推理引擎、多智能体协同 (Multi-Agent Collaboration) 与 MCP (Model Context Protocol) 标准,我们构建了一个全栈式、全流程、全自动的虚拟 SOC 团队。
在这里,AI 不再是简单的脚本执行者,而是具备专家级思维链 (Chain of Thought) 的数字分析师。从紫队生成攻击流量,到蓝队开发检测规则,再到运营团队的分诊、取证与响应,七大智能体在平行空间中自主演练、自我进化。它能够像人类专家一样,从海量数据中抽丝剥茧,构建动态攻击图谱,并果断采取行动,将安全运营的效率与智能化水平提升至新的维度。


♾️ 全栈 SOC 平行仿真 (Full-Stack SOC Parallel Simulation)
🤖 多智能体协同蜂群 (Multi-Agent Collaboration)
📊 数据驱动的检测工程 (Data-Driven Detection Engineering)
🧠 深度推理与认知智能 (Deep Reasoning & Cognitive Intelligence)
🕸️ 动态全息图谱 (Dynamic Threat Graph)
streamlit-agraph 实时构建攻击链路的可视化知识图谱。🛡️ 异步人机共生 (Async Human-AI Symbiosis)
PENDING_APPROVAL 机制,AI 提交高危操作申请后继续执行其他任务,等待人类专家在仪表盘进行异步确认。本项目采用分层架构设计,模拟真实的企业级安全运营环境:
graph TD
User[安全分析师] -->|交互/审批| UI["Streamlit 仪表盘"]
UI -->|HTTP 请求| MCP["MCP Server (FastAPI)"]
UI -->|状态监控| AgentCore["AI Agent Core"]
subgraph AgentTeam ["AI Agent Team (Brain)"]
AgentCore --> Purple[紫队 Agent]
AgentCore --> Detection[检测工程 Agent]
AgentCore --> Engine[分析引擎 Agent]
AgentCore --> Triage[分诊 Agent]
AgentCore --> Forensic[取证 Agent]
AgentCore --> Commander[指挥官 Agent]
AgentCore --> Reporter[报告 Agent]
end
subgraph DataLayer ["Data Layer (Memory)"]
Purple -->|写入| Warehouse[(安全数仓 OCSF)]
Detection -->|读取| Warehouse
Engine -->|扫描| Warehouse
end
subgraph MCPTools ["MCP Tools (Hands and Eyes)"]
MCP --> VT["VirusTotal API"]
MCP --> Graph[知识图谱引擎]
MCP --> Firewall[防火墙模拟]
MCP --> Payload["Payload 分析器"]
end
Forensic -->|调用工具| MCP
Commander -->|执行响应| MCP
仪表盘 (Streamlit): app/main.py
MCP 服务器 (FastAPI): mcp_server/main.py
AI Agent (Python): agent/
core.py: 运营的“大脑”。定义了基础 Agent 类以及七大专业角色(紫队、检测、引擎、分诊、取证、指挥官、报告)。engine.py: 分析引擎,负责将 OCSF 遥测数据与检测规则进行匹配。ocsf.py: 定义 OCSF (Open Cybersecurity Schema Framework) 数据模型。以下展示了系统如何处理一个完整的平行仿真演练:
check_ip_reputation 确认源 IP 为恶意。analyze_payload 识别附件为恶意下载器。graph_add_relation 构建图谱:IP(45.33...) --[投递]--> Host(Workstation)。Host(Workstation) 节点,形成攻击链路。PENDING_APPROVAL,分析师在界面点击“批准”。克隆项目并安装依赖:
pip install -r requirements.txt
你需要打开两个终端窗口分别运行以下命令:
终端 1:启动 MCP 工具服务器
python3 -m uvicorn mcp_server.main:app --reload --port 8000
终端 2:启动 Web 仪表盘
python3 -m streamlit run app/main.py
http://localhost:8501。DeepSeek API Key 和 VirusTotal API Key(可选)。配置仅在当前会话有效,无需修改本地文件。.
├── app/ # 前端界面 (Streamlit)
│ └── main.py # 主程序:UI 布局、状态管理、可视化
├── mcp_server/ # 工具服务 (FastAPI)
│ └── main.py # 提供 IP 信誉查询、防火墙、图谱管理等 API
├── agent/ # Agent 核心逻辑
│ ├── core.py # 定义 BaseAgent 类及七大专业角色
│ ├── engine.py # 分析引擎:负责规则匹配与告警触发
│ └── ocsf.py # 数据标准:OCSF 遥测数据模型定义
├── requirements.txt # 项目依赖
└── README.md # 项目文档