beenuar/AiSOC

Open-source AI-powered Security Operations Center — alert fusion, purple-team drills, agent-assisted triage, MITRE ATT&CK investigation. MIT-licensed, self-hostable.

何を解決するか

AiSOC は、オープンソースで自己ホスティング可能なセキュリティオペレーションセンター(SOC)であり、セキュリティイベントのインジェスト、相関、調査を自動化するように設計されています。従来のSOCツールのノイズと不透明さに対処し、すべての意思決定が透明でログ記録され、再実行可能なAI駆動の調査プロセスを提供します。

動作方法

AiSOC は、マルチレイヤーアーキテクチャを使用してセキュリティデータを処理します:

  • インジェストと正規化:80以上のコネクタを介してEDR、SIEM、クラウドAPIなどさまざまなセキュリティソースに接続し、データをOCSF形式に正規化してApache Kafkaを介してストリーミングします。
  • 検出と推論:MLベースの統合、UEBA、およびルールエンジン(Sigma、YARA、KQL)の組み合わせで脅威を特定します。その後、LangGraphで構築されたAIエージェントが自律的にトリージ、調査を実行します。
  • ストレージ:データはClickHouse(イベントレイク)、PostgreSQL、OpenSearch、Qdrant、Neo4jを含む専用層に保存されます。
  • 透明性:「調査レジストリ」は、すべてのLLMプロンプト、ツール呼び出し、根拠を記録し、分析者がAIの論理を監査できるようにします。
  • ガバナンス:自律性ポリシーにより、信頼度、影響範囲、逆転可能性に基づいて応答アクションを管理し、高リスクのアクションには人間の承認が必要になるようにします。

対象ユーザー

データの所有権とプライバシーを完全に制御したいセキュリティアナリストやSOCチーム向けです。

主な特徴

  • オープン調査レジストリ:AIエージェントの意思決定、プロンプト、証拠の完全な監査トレール。
  • ハーネスゲートドCI:すべてのPRでアラート削減率と一貫性を測定する公開評価スイート。
  • フェデレーテッド検索:Splunk、Sentinel、Elastic、QRadarを跨ぐSIEM非依存のクエリ実行可能。
  • プライバシー最優先:証拠の擬似匿名化と、オフライン環境向けにローカルLMM実行(Ollama/vLLM)をサポート。
  • MCPサーバー:IDE(CursorやClaudeなど)内でのModel Context Protocol連携。
  • 検出コード化:検出ルールの提案、レビュー、評価のライフサイクルと自動フィクスチャを備えた検出ルール開発プロセス。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト