1. 立项原因
网络安全运维中,分析人员需同时处理海量多源日志、漏洞情报、处置知识和汇报材料,传统流程需在日志平台、文档平台、浏览器与办公软件间频繁切换,存在四大痛点:日志来源复杂、字段不统一,清洗成本高;知识资料分散难入分析链路;报告写作依赖人工经验,效率与质量因人而异;大模型输出缺乏事实锚定与结果治理,易出现结论过强、证据链不完整。本产品旨在解决 "海量日志分析低效、知识利用链路分散、报告输出缺乏统一规范、生成式模型适配边界失控" 的问题,打通从日志输入到治理交付的智能生成闭环。
2. 行业场景
面向校园网安全运维、实验室安全分析、小型安全运营中心(SOC)和教学演示等场景,目标用户为安全运维人员、分析工程师与安全研究学习者。行业现状是日志量持续增长而分析人力有限,报告产出高度依赖个人经验;大模型虽能加速表达,但缺少检索支撑与治理机制时难以用于正式安全报告。产品将日志、知识、分析与报告统一于同一系统,使生成过程嵌入事实、知识和治理链路,输出更稳健、有依据、可复现。
1. 具体功能模块
(1)日志处理模块:支持粘贴或上传日志文件,自动解析、统计、风险归纳并生成结构化报告;
(2)知识增强模块:支持 Markdown/TXT/PDF 知识材料上传、切块、向量检索、知识图谱抽取与知识片段搜索预览;
(3)联网同步模块:接入 MITRE ATT&CK、NVD、GitHub Advisories、MSRC、Palo Alto、RSS/Atom 及自定义数据源,提供同步状态、同步任务与错误信息的可观测界面;
(4)攻击链分析模块:识别重点主机、关键关系与主攻击路径,输出实体 / 关系置信表达;
(5)报告治理模块:支持归档、恢复、人工复核、分享访问、批量导出与审计留痕;
(6)前端工作台:总览台、新建报告、历史页、知识库、同步状态、报告详情等交互界面。
2. 主要功能描述
系统构建 "日志处理层、知识增强层、报告治理层" 相互衔接的完整链路:用户上传或粘贴日志后,系统自动完成解析、统计与风险归纳,结合知识库的混合检索、知识图谱抽取与攻击链分析,生成有事实支撑、来源可追溯、可解释的网络安全报告,并经人工复核、归档与审计完成治理交付;同时支持多源威胁情报联网自动同步,适用于中小规模安全运维、研究验证与教学演示场景。
1.具体内容
全部工作:包括总体框架与模块边界设计,后端核心逻辑开发(日志解析、混合检索、知识图谱提取、联网同步治理、攻击链分析与报告构建),前端交互界面开发(总览台、新建报告、历史页、知识库、同步状态、报告详情),以及验收样例、质量检查、交接文档与阶段性总结的沉淀整理,全程未依赖他人分工。
2. 技术栈、架构与亮点、难点
(1)技术栈与架构:采用 "日志处理层、知识增强层、报告治理层" 分层模块化架构;后端为 Python 异步服务(事件循环),调用 MiniMax、智谱 GLM 等大模型 API,存储采用 SQLite(WAL 模式);检索融合语义余弦相似度与词法重合得分(S_retrieval = cos (q,d) + min (0.35・O_term + 0.45・O_title + 0.08・H_event, 0.85)),攻击链采用实体 / 关系频次置信表达。
(2)亮点:①混合检索兼顾语义召回与 CVE、ATT&CK 编号、IOC 等词法精确匹配,结果可解释;②知识图谱 + 攻击链 + 置信表达,输出有来源、有主线;③知识审核、提示词脱敏、人工复核、审计追踪等治理能力前置建设;④面向中大样本做事实锚定与中文边界收口,20000 行日志报告结构生成耗时约 1s 量级。
(3)难点:多源日志字段不统一,清洗与梳理成本高;大模型输出易结论过强、证据链不完整,需检索支撑与治理约束共同兜底;语义召回与精确匹配的平衡;长期运行下的同步失败治理、来源熔断与存储稳定(事件循环、SQLite WAL、异常兜底);尚未引入用户认证、RBAC 与部署隔离,距生产级应用仍有差距
声明:本文仅代表作者观点,不代表本站立场。如果侵犯到您的合法权益,请联系我们删除侵权资源!如果遇到资源链接失效,请您通过评论或工单的方式通知管理员。未经允许,不得转载,本站所有资源文章禁止商业使用运营!

下载安装【程序员客栈】APP
实时对接需求、及时收发消息、丰富的开放项目需求、随时随地查看项目状态
评论