beenuar/AiSOC
Open-source AI-powered Security Operations Center — alert fusion, purple-team drills, agent-assisted triage, MITRE ATT&CK investigation. MIT-licensed, self-hostable.
解决的问题
AiSOC 是一个开源且可自托管的安全运营中心(SOC),旨在自动化安全事件的采集、关联和调查。它解决了传统 SOC 工具噪声大、不透明的问题,提供一种 AI 驱动的调查流程,其中每个决策都透明、可记录、可重放。
工作原理
AiSOC 采用多层架构来处理安全数据:
- 采集与标准化:通过 80 多个连接器连接各种安全源(EDR、SIEM、云 API),将数据标准化为 OCSF 格式,并通过 Apache Kafka 流式传输。
- 检测与推理:结合基于机器学习的融合、UEBA 和规则引擎(Sigma、YARA、KQL)识别威胁。随后,基于 LangGraph 构建的 AI 代理执行自主的优先级划分和调查。
- 存储:数据存储在专用层,包括 ClickHouse(事件湖)、PostgreSQL、OpenSearch、Qdrant 和 Neo4j。
- 透明性:"调查账本" 记录每个 LLM 提示、工具调用和推理逻辑,使分析师能够审计 AI 的决策过程。
- 治理:自主性策略根据置信度、影响范围和可逆性管理响应操作,确保高风险操作需经人工审批。
适用人群
需要自动化、透明的 AI 驱动调查平台,并希望自托管以完全掌控数据驻留和隐私的安全分析师与 SOC 团队。
主要亮点
- 开放的调查账本:完整记录 AI 代理的决策、提示和证据的审计轨迹。
- 哈希门控 CI:公开的评估套件,可在每次 PR 上测量告警减少率和一致性。
- 联邦搜索:可在 Splunk、Sentinel、Elastic 和 QRadar 之间执行与 SIEM 无关的查询。
- 隐私优先:支持证据的伪匿名化,以及在离线环境中本地运行 LLM(Ollama/vLLM)。
- MCP 服务器:支持与 Model Context Protocol 集成,可在 Cursor 或 Claude 等 IDE 中使用。
- 检测即代码:提供检测规则的提出、评审和评估生命周期,包含自动化测试用例。
相关
- 项目
- 项目
- 项目
- 项目
- 项目