Skip to content

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

19 Commits
 
 
 
 
 
 
 
 

Repository files navigation

EFF-Assistant AI安全运营助手

EFF Assistant 是一款面向安全运营人员的 Chrome / Edge 浏览器扩展。它可以直接读取安全设备 Web 控制台中的告警上下文,在尽量不改造现有安全设备的情况下完成 告警字段识别、资产属性关联与 AI 快速研判 ,并可连接EFF-Monitoring完成工单协作和平台级智能研判。


EFF-Monitoring安全运营协作平台请查看: EFF-Monitoring

🎬 功能演示

EFF-Assistant.mp4

🖥️ 支持场景

只要告警内容能够在浏览器页面中正常展示,EFF Assistant 即可采集页面上下文,并参与字段解析、资产关联、AI 研判与协作流转。

典型场景包括:

WAF · NDR · IDS/IPS · SOC · SIEM · EDR Web 控制台 · 态势感知平台 · 威胁检测平台 · 自研安全运营平台


✨ 核心能力

能力 说明
快速研判 直接读取当前页面告警上下文,调用用户自行配置的 AI,输出结构化研判结论与关键证据
生成工单 自动识别设备并解析源 IP、目的 IP、事件等字段,同时关联源/目的 IP 的资产与名单属性,生成 EFF-Monitoring 工单
智能研判 连接 EFF-Monitoring 后调用 Threat Analysis Agent,结合资产、威胁情报、历史告警、相似事件与 STE 经验进行证据增强研判

快速研判

插件读取当前页面可见告警文本,并调用用户自行配置的 AI 服务完成快速研判。

当前安全设备页面
        ↓
页面上下文采集
        ↓
告警场景识别
        ↓
关键证据提取
        ↓
Quick AI
        ↓
结构化安全研判
image

智能研判

连接 EFF-Monitoring 后,可直接调用平台侧 Threat Analysis Agent。

相比浏览器侧快速研判,平台智能研判可以进一步结合:

  • 告警结构化字段
  • 资产信息
  • IP 黑白名单
  • 威胁情报
  • 历史告警
  • 相似事件
  • STE 历史研判经验
  • Evidence Pack
  • 平台分析工具

完成更完整的安全事件调查与证据化研判。 image


一键生成工单

EFF Assistant 可以根据当前页面 URL 自动识别对应安全设备,并调用 EFF-Monitoring 中维护的解析规则提取 设备、源 IP、目的 IP、事件 等关键字段。

解析完成后,平台可进一步关联源/目的 IP 的资产属性和名单属性,帮助运营人员快速判断 IP 是否属于内部资产、已知资产或黑白名单对象,再生成工单进入后续协作流转。

安全设备告警页面
        ↓
URL 自动识别设备
        ↓
EFF Parser 解析告警
        ↓
设备 / 源IP / 目的IP / 事件
        ↓
资产属性 / 资产标签 / 黑白名单
        ↓
生成工单 → 协作流转
image

🤖 Quick AI

快速研判支持用户自行配置 AI Provider,不绑定固定服务商。

协议 Base URL 示例
Anthropic 兼容 https://xxx.xxx/anthropic
OpenAI 兼容 https://xxx.xxx/v1

快速研判可能读取当前页面中的告警日志、IP、资产信息、HTTP 请求/响应及攻击 Payload,并发送至用户自行配置的 AI Provider。请根据所在组织的数据安全与合规要求决定是否启用。


🚀 安装

当前推荐通过开发者模式安装。

Chrome / Edge

  1. 下载并解压 EFF Assistant。
  2. 打开 chrome://extensions/edge://extensions/
  3. 开启 开发者模式
  4. 点击 加载已解压的扩展程序
  5. 选择 EFF Assistant 目录。

安装完成后,可通过插件设置页配置 EFF-Monitoring 或 Quick AI。


🧪 Demo 演示环境

项目提供了一套可直接用于体验 EFF Assistant 的演示环境和设备规则包,位于:

Demo

其中包含:

  • index.html:模拟安全设备告警详情页面,可用于测试页面识别、字段解析和 AI 快速研判。
  • 安全威胁监测分析平台_设备识别包.json:EFF-Monitoring 设备规则/模板导入包,包含设备信息及告警字段解析规则。

使用方式

  1. EFF-Monitoring 中进入系统配置 → 设备 新增演示设备:
image
  1. 导入 Demo 目录中的设备识别包。
image
  1. 配置对应的设备 URL 后,即可使用 EFF Assistant 测试:

    • 自动识别告警字段
    • 一键生成工单
    • 平台智能研判
    • Quick AI 快速研判

📄 License

本项目基于 Apache License 2.0 开源。


🤝 反馈与贡献

欢迎通过 Issue / Pull Request:

  • 提交新的安全设备适配规则
  • 反馈实际安全运营场景中的兼容性问题
  • 提出 Quick AI 与 EFF-Monitoring 联动能力的改进建议

如果项目对你的工作有帮助,欢迎 Star。

About

EFF-Assistant是一款面向安全运营场景的浏览器插件,让现有 WAF、NDR、SOC 等安全设备快速具备告警解析、AI 研判、资产关联与工单联动能力。

Topics

Resources

Stars

3 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors

Languages