beenuar/AiSOC

Open-source AI-powered Security Operations Center — alert fusion, purple-team drills, agent-assisted triage, MITRE ATT&CK investigation. MIT-licensed, self-hostable.

解決的問題

AiSOC 是一個開源且可自行主機的安全運營中心(SOC),旨在自動化安全事件的收集、關聯與調查。它解決了傳統 SOC 工具噪音大、不透明的問題,提供一種 AI 驅動的調查流程,其中每個決策皆透明、可記錄、可重播。

工作原理

AiSOC 採用多層架構來處理安全資料:

  • 收集與標準化:透過 80 多個連接器連接各種安全來源(EDR、SIEM、雲端 API),將資料標準化為 OCSF 格式,並透過 Apache Kafka 流式傳輸。
  • 檢測與推理:結合機器學習融合、UEBA 與規則引擎(Sigma、YARA、KQL)識別威脅。隨後,基於 LangGraph 建構的 AI 代理執行自主的優先排序與調查。
  • 儲存:資料儲存在專用層,包括 ClickHouse(事件湖)、PostgreSQL、OpenSearch、Qdrant 與 Neo4j。
  • 透明性:「調查帳本」記錄每個 LLM 提示、工具呼叫與推理邏輯,讓分析師能審計 AI 的決策邏輯。
  • 治理:自主性策略根據置信度、影響範圍與可逆性管理回應動作,確保高風險動作需經人工審核。

適用對象

需要自動化、透明的 AI 驅動調查平台,並希望自行主機以完全掌控資料存放與隱私的安全分析師與 SOC 團隊。

主要亮點

  • 開放的調查帳本:完整記錄 AI 代理的決策、提示與證據的審計軌跡。
  • 哈希門控 CI:公開的評估套件,可在每次 PR 上測量警示減少率與一致性。
  • 聯邦搜尋:可在 Splunk、Sentinel、Elastic 與 QRadar 之間執行與 SIEM 無關的查詢。
  • 隱私優先:支援證據的偽匿名化,以及在離線環境中本地執行 LLM(Ollama/vLLM)。
  • MCP 伺服器:支援與 Model Context Protocol 集成,可在 Cursor 或 Claude 等 IDE 中使用。
  • 檢測即程式碼:提供檢測規則的提出、審查與評估生命週期,包含自動化測試範例。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案