GACWR/OpenUBA

A robust, and flexible open source User & Entity Behavior Analytics (UEBA) framework used for Security Analytics. Developed with luv by Data Scientists & Security Analysts from the Cyber Security Industry. [BETA]

解决的问题

OpenUBA 是一个专为安全分析设计的开源用户和实体行为分析(UEBA)框架。它解决了专有 UEBA 平台中常见的“黑箱”问题,通过提供“白箱”方法,使安全模型透明、可检查、可审计,让分析师能够准确理解异常和风险评分是如何生成的。

工作原理

该平台是一个原生 Kubernetes 系统,采用模块化架构,在隔离的 Docker 容器或 Kubernetes Job 中运行安全模型。它使用自定义的 Kubernetes Operator 来管理临时的训练和推理任务,确保无需为每个模型长期运行服务。

主要组件包括:

  • 模型库与市场:支持从 GitHub、官方 OpenUBA Hub 或本地文件系统插件式安装安全模型。
  • 规则引擎:一个基于流程的可视化画布,分析师可以将模型输出与逻辑运算符连接,无需编写代码即可创建复杂的检测逻辑。
  • 执行平面:框架无关的运行器,支持 scikit-learn、PyTorch、TensorFlow、Keras 和 NetworkX。
  • 工作区:通过 Python SDK 连接的管理型 JupyterLab 环境,支持程序化模型注册和可视化。

适用人群

专为需要在行为分析模型中实现透明度以满足合规性、调查和决策需求的安全分析师和数据科学家设计,同时也适合希望拥有社区驱动的安全模型市场的用户。

亮点

  • 透明建模:每个模型均可检查和审计,避免使用专有的“黑箱”算法。
  • 可视化规则构建器:基于节点的编辑器,用于创建检测电路并触发警报。
  • 隔离执行:模型在临时的 K8s Job 中运行,确保安全性、可靠性和可扩展性。
  • 多框架支持:原生支持 PyTorch、TensorFlow 和 scikit-learn 等主流机器学习框架。
  • 集成 LLM 助手:支持 Ollama、OpenAI、Claude 和 Gemini 的上下文感知聊天叠加层,辅助分析。
  • 管理型工作区:集成 JupyterLab Pod 与专用 Python SDK,实现无缝的模型开发。

相关

  • 项目
  • 项目
  • 项目
  • 项目
  • 项目