beenuar/AiSOC
Open-source AI-powered Security Operations Center — alert fusion, purple-team drills, agent-assisted triage, MITRE ATT&CK investigation. MIT-licensed, self-hostable.
何を解決するか
AiSOC は、オープンソースで自己ホスティング可能なセキュリティオペレーションセンター(SOC)であり、セキュリティイベントのインジェスト、相関、調査を自動化するように設計されています。従来のSOCツールのノイズと不透明さに対処し、すべての意思決定が透明でログ記録され、再実行可能なAI駆動の調査プロセスを提供します。
動作方法
AiSOC は、マルチレイヤーアーキテクチャを使用してセキュリティデータを処理します:
- インジェストと正規化:80以上のコネクタを介してEDR、SIEM、クラウドAPIなどさまざまなセキュリティソースに接続し、データをOCSF形式に正規化してApache Kafkaを介してストリーミングします。
- 検出と推論:MLベースの統合、UEBA、およびルールエンジン(Sigma、YARA、KQL)の組み合わせで脅威を特定します。その後、LangGraphで構築されたAIエージェントが自律的にトリージ、調査を実行します。
- ストレージ:データはClickHouse(イベントレイク)、PostgreSQL、OpenSearch、Qdrant、Neo4jを含む専用層に保存されます。
- 透明性:「調査レジストリ」は、すべてのLLMプロンプト、ツール呼び出し、根拠を記録し、分析者がAIの論理を監査できるようにします。
- ガバナンス:自律性ポリシーにより、信頼度、影響範囲、逆転可能性に基づいて応答アクションを管理し、高リスクのアクションには人間の承認が必要になるようにします。
対象ユーザー
データの所有権とプライバシーを完全に制御したいセキュリティアナリストやSOCチーム向けです。
主な特徴
- オープン調査レジストリ:AIエージェントの意思決定、プロンプト、証拠の完全な監査トレール。
- ハーネスゲートドCI:すべてのPRでアラート削減率と一貫性を測定する公開評価スイート。
- フェデレーテッド検索:Splunk、Sentinel、Elastic、QRadarを跨ぐSIEM非依存のクエリ実行可能。
- プライバシー最優先:証拠の擬似匿名化と、オフライン環境向けにローカルLMM実行(Ollama/vLLM)をサポート。
- MCPサーバー:IDE(CursorやClaudeなど)内でのModel Context Protocol連携。
- 検出コード化:検出ルールの提案、レビュー、評価のライフサイクルと自動フィクスチャを備えた検出ルール開発プロセス。
関連
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト