GACWR/OpenUBA

A robust, and flexible open source User & Entity Behavior Analytics (UEBA) framework used for Security Analytics. Developed with luv by Data Scientists & Security Analysts from the Cyber Security Industry. [BETA]

解決的問題

OpenUBA 是一個專為安全分析設計的開源使用者與實體行為分析(UEBA)框架。它解決了專有 UEBA 平台常見的「黑箱」問題,透過提供「白箱」方法,讓安全模型具備透明性、可檢視性與可稽核性,使分析人員能精確理解異常與風險分數是如何產生的。

運作方式

此平台為原生 Kubernetes 系統,採用模組化架構,在隔離的 Docker 容器或 Kubernetes Job 中執行安全模型。它使用自訂的 Kubernetes Operator 來管理暫時性的訓練與推論執行,確保無需為每個模型長期運行服務。

主要元件包括:

  • 模型庫與市場:支援從 GitHub、官方 OpenUBA Hub 或本機檔案系統以插件方式安裝安全模型。
  • 規則引擎:一個基於流程的視覺化畫布,分析人員可將模型輸出與邏輯運算子串接,無需撰寫程式碼即可建立複雜的偵測邏輯。
  • 執行平面:框架無關的執行器,支援 scikit-learn、PyTorch、TensorFlow、Keras 與 NetworkX。
  • 工作區:透過 Python SDK 連接的管理型 JupyterLab 環境,支援程式化模型註冊與視覺化。

適用對象

專為需要在行為分析模型中實現透明度,以符合合規性、調查與決策需求的安全分析人員與資料科學家設計,同時也適合希望擁有社群驅動的安全模型市場的使用者。

亮點

  • 透明建模:每個模型皆可檢視與稽核,避免使用專有的「黑箱」演算法。
  • 視覺化規則建構器:基於節點的編輯器,用於建立偵測電路並觸發警示。
  • 隔離執行:模型在暫時性的 K8s Job 中執行,確保安全性、可靠性與可擴展性。
  • 多框架支援:原生支援 PyTorch、TensorFlow 與 scikit-learn 等主流機器學習框架。
  • 整合 LLM 助手:支援 Ollama、OpenAI、Claude 與 Gemini 的上下文感知聊天覆疊層,協助分析。
  • 管理型工作區:整合 JupyterLab Pod 與專用 Python SDK,實現無縫的模型開發。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案