事故流
Windows自动事件响应平台
IncidentFlow监控Windows事件日志,使用AI对事件的严重程度进行分类,并自动将其报告给Slack。它作为一组后台Windows服务运行,以实现连续操作。
🚀 特性
- 实时监控:立即检测Windows事件日志中的错误。
- AI驱动的严重性:使用DeepSeek AI智能地将事件分类为
CRITICAL,HIGH,MEDIUM,或LOW. - Slack集成:将格式化的警报直接发送到您的Slack工作区。
- 弹性架构:作为NSSM管理的三个解耦的微服务(日志代理、MCP服务器、Slack代理)运行。
______________________________________________________________________
🛠️ 安装
先决条件
- Python 3.11+ 已安装并添加到PATH中。
- 国家安全研究备忘录 (包含或通过Chocolatey/Scoop安装)。
- 管理员权限 (需要安装服务)。
快速开始
我们提供了一个自动化的PowerShell安装程序来为您设置所有内容。
- 克隆仓库:
git clone https://github.com/your-repo/incidentflow.git
cd incidentflow- 运行安装程序(以管理员身份):
.\install\install_services.ps1- 脚本将要求您提供API密钥(INCIDENTFLOW_API_KEY, DEESEEK_API_KEY, SLACK_WEBHOOK_URL)如果它们尚未设置。 - 它将自动安装并启动所有三个服务。
______________________________________________________________________
⚙️ 配置
系统使用以下环境变量(由安装程序自动设置):
| 变量 | 描述 |
|---|---|
INCIDENTFLOW_API_KEY | 用于内部API通信的安全密钥。 |
DEESEEK_API_KEY | DeepSeek AI的API密钥(用于严重性分类)。 |
SLACK_WEBHOOK_URL | Slack频道的Webhook URL。 |
______________________________________________________________________
🧪 测试
您可以通过发送手动测试事件来验证系统是否正常工作。
运行测试脚本
.\test_flow.ps1此脚本将模拟的“关键”事件发送到MCP服务器,然后该事件应出现在您的Slack中。
测试严重性分类
为了测试AI如何对不同类型的事件进行分类:
.\test_severity.ps1______________________________________________________________________
🔍 故障排除
检查服务状态
nssm status IncidentFlow-MCP
nssm status IncidentFlow-Slack
nssm status IncidentFlow-LogAgent查看日志
日志位于 logs/ 目录。
- MCP服务器错误:
logs/IncidentFlow-MCP.err - Slack代理错误:
logs/IncidentFlow-Slack.err
要实时跟踪日志,请执行以下操作:
Get-Content logs\IncidentFlow-MCP.err -Wait重启服务
如果需要应用更改或重新启动系统:
nssm restart IncidentFlow-MCP
nssm restart IncidentFlow-Slack
nssm restart IncidentFlow-LogAgent______________________________________________________________________
📄 许可证
此项目根据MIT许可证获得许可-请参阅 许可证 文件以获取详细信息。
