beenuar/AiSOC

Open-source AI-powered Security Operations Center — alert fusion, purple-team drills, agent-assisted triage, MITRE ATT&CK investigation. MIT-licensed, self-hostable.

해결하는 문제

AiSOC는 오픈소스이며 자체 호스팅 가능한 보안 운영 센터(SOC)로, 보안 이벤트의 수집, 상관관계 분석, 조사 과정을 자동화하도록 설계되었습니다. 기존 SOC 도구의 잡음과 투명성 부족 문제를 해결하며, 모든 결정이 투명하게 기록되고 재실행 가능한 AI 기반 조사 프로세스를 제공합니다.

작동 방식

AiSOC는 다층 아키텍처를 사용하여 보안 데이터를 처리합니다:

  • 수집 및 정규화: 80개 이상의 커넥터를 통해 EDR, SIEM, 클라우드 API 등 다양한 보안 소스에 연결하고, 데이터를 OCSF 형식으로 정규화한 후 Apache Kafka를 통해 스트리밍합니다.
  • 탐지 및 추론: ML 기반 융합, UEBA, 규칙 엔진(Sigma, YARA, KQL)의 조합으로 위협을 식별합니다. 이후 LangGraph로 구축된 AI 에이전트가 자율적으로 우선순위를 매기고 조사합니다.
  • 저장소: ClickHouse(이벤트 레이크), PostgreSQL, OpenSearch, Qdrant, Neo4j 등 전용 계층에 데이터를 저장합니다.
  • 투명성: "조사 레지스트리"는 모든 LLM 프롬프트, 도구 호출, 논리적 근거를 기록하여 분석자가 AI의 사고 과정을 감사할 수 있도록 합니다.
  • 거버넌스: 신뢰도, 영향 범위, 되돌릴 수 있는 여부를 기반으로 응답 조치를 관리하는 자율성 정책을 통해 고위험 조치는 인간의 승인이 필요하도록 보장합니다.

대상 사용자

자신의 데이터 주권과 프라이버시를 완전히 제어하고 싶은 보안 분석가 및 SOC 팀을 위한 자동화되고 투명한 AI 기반 조사 플랫폼입니다.

주요 특징

  • 오픈 조사 레지스트리: AI 에이전트의 결정, 프롬프트, 증거에 대한 완전한 감사 기록.
  • 하서스 기반 CI: 모든 PR에서 알림 감소율과 일관성을 측정하는 공개 평가 세트.
  • 페더레이티드 검색: Splunk, Sentinel, Elastic, QRadar를 넘나드는 SIEM 독립형 쿼리 실행 가능.
  • 프라이버시 우선: 증거의 가명화 및 오프라인 환경용 로컬 LLM 실행(Ollama/vLLM) 지원.
  • MCP 서버: Cursor나 Claude와 같은 IDE 내에서 Model Context Protocol 연동 가능.
  • 탐지 코드화: 검출 규칙의 제안, 검토, 평가를 위한 라이프사이클과 자동 테스트 환경 제공.

관련

  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트