GACWR/OpenUBA
A robust, and flexible open source User & Entity Behavior Analytics (UEBA) framework used for Security Analytics. Developed with luv by Data Scientists & Security Analysts from the Cyber Security Industry. [BETA]
解決的問題
OpenUBA 是一個專為安全分析設計的開源使用者與實體行為分析(UEBA)框架。它解決了專有 UEBA 平台常見的「黑箱」問題,透過提供「白箱」方法,讓安全模型具備透明性、可檢視性與可稽核性,使分析人員能精確理解異常與風險分數是如何產生的。
運作方式
此平台為原生 Kubernetes 系統,採用模組化架構,在隔離的 Docker 容器或 Kubernetes Job 中執行安全模型。它使用自訂的 Kubernetes Operator 來管理暫時性的訓練與推論執行,確保無需為每個模型長期運行服務。
主要元件包括:
- 模型庫與市場:支援從 GitHub、官方 OpenUBA Hub 或本機檔案系統以插件方式安裝安全模型。
- 規則引擎:一個基於流程的視覺化畫布,分析人員可將模型輸出與邏輯運算子串接,無需撰寫程式碼即可建立複雜的偵測邏輯。
- 執行平面:框架無關的執行器,支援 scikit-learn、PyTorch、TensorFlow、Keras 與 NetworkX。
- 工作區:透過 Python SDK 連接的管理型 JupyterLab 環境,支援程式化模型註冊與視覺化。
適用對象
專為需要在行為分析模型中實現透明度,以符合合規性、調查與決策需求的安全分析人員與資料科學家設計,同時也適合希望擁有社群驅動的安全模型市場的使用者。
亮點
- 透明建模:每個模型皆可檢視與稽核,避免使用專有的「黑箱」演算法。
- 視覺化規則建構器:基於節點的編輯器,用於建立偵測電路並觸發警示。
- 隔離執行:模型在暫時性的 K8s Job 中執行,確保安全性、可靠性與可擴展性。
- 多框架支援:原生支援 PyTorch、TensorFlow 與 scikit-learn 等主流機器學習框架。
- 整合 LLM 助手:支援 Ollama、OpenAI、Claude 與 Gemini 的上下文感知聊天覆疊層,協助分析。
- 管理型工作區:整合 JupyterLab Pod 與專用 Python SDK,實現無縫的模型開發。
相關
- 專案
- 專案
- 專案
- 專案
- 專案