GACWR/OpenUBA

A robust, and flexible open source User & Entity Behavior Analytics (UEBA) framework used for Security Analytics. Developed with luv by Data Scientists & Security Analysts from the Cyber Security Industry. [BETA]

何を解決するか

OpenUBA は、セキュリティ分析向けに設計されたオープンソースのユーザーおよびエンティティ行動分析(UEBA)フレームワークです。プロプライエタリな UEBA プラットフォームに一般的に見られる「ブラックボックス」問題に対処し、セキュリティモデルが透明で、検査可能かつ監査可能な「ホワイトボックス」アプローチを提供します。これにより、アナリストは異常やリスクスコアがどのように生成されているかを正確に理解できます。

動作方法

このプラットフォームは Kubernetes に最適化されたシステムで、モジュール式アーキテクチャにより、セキュリティモデルを隔離された Docker コンテナまたは Kubernetes Job で実行します。独自の Kubernetes Operator を使用して一時的な学習および推論実行を管理し、モデルごとの長期間稼働するサービスを必要としません。

主なコンポーネントは以下の通りです:

  • モデルライブラリ&マーケットプレイス:GitHub、公式 OpenUBA Hub、またはローカルファイルシステムからセキュリティモデルをプラグイン可能にインストールできるシステム。
  • ルールエンジン:アナリストがモデルの出力を論理演算子で連結して、コードを書かずに複雑な検出ロジックを作成できる、視覚的なフローベースのキャンバス。
  • 実行プレーン:scikit-learn、PyTorch、TensorFlow、Keras、NetworkX など、フレームワークに依存しないランナーをサポート。
  • ワークスペース:Python SDK を通じてプログラム的にモデルを登録・可視化できる、管理された JupyterLab 環境。

対象ユーザー

コンプライアンス、調査、意思決定のための行動分析モデルの透明性を求めるセキュリティアナリストやデータサイエンティスト、またコミュニティ主導のセキュリティモデルマーケットプレイスを望むユーザー向けに構築されています。

特徴

  • 透明なモデリング:すべてのモデルは検査可能かつ監査可能で、プロプライエタリな「ブラックボックス」アルゴリズムを回避。
  • 視覚的なルールビルダー:ノードベースのエディタで検出回路を作成し、アラートをトリガー。
  • 隔離された実行:セキュリティ、信頼性、スケーラビリティを確保するため、一時的な K8s Job でモデルを実行。
  • マルチフレームワーク対応:PyTorch、TensorFlow、scikit-learn などの主要 ML フレームワークをネイティブでサポート。
  • 統合された LLM アシスタント:Ollama、OpenAI、Claude、Gemini をサポートする文脈認識型チャットオーバーレイで分析を支援。
  • 管理されたワークスペース:専用の Python SDK を備えた統合 JupyterLab ポッドで、スムーズなモデル開発を実現。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト