blue_team⭐ 1,205 GitHub Stars🎯 Đánh Giá 8.5/10
Xem Kho Mã Nguồn GitHub

Agentic-soc-platform

FunnyWolf/agentic-soc-platform • Python • Open Source

Agentic SOC Platform là nền tảng SOAR thế hệ mới sử dụng AI Agent để tự động hóa quy trình triage, điều tra và phản ứng với sự cố, giúp giảm tải áp lực cho đội ngũ SOC.

⚡ Giá trị thực tiễn:Thay thế hoàn hảo hoặc bổ trợ cho: Splunk SOAR (Phantom), Palo Alto Cortex XSOAR, IBM QRadar SOAR, Swimlane

Khuyến Cáo An Toàn: Cần Kiểm Thử Môi Trường Lab

⚠️ RỦI RO TRUNG BÌNH / CẦN AUDIT TRƯỚC PROD

Dự án sử dụng nhiều dependencies từ Python/TypeScript và tích hợp LLM bên thứ ba. Cần rà soát kỹ các thư viện trong requirements.txt và đảm bảo các API Key kết nối LLM được quản lý qua vault an toàn.

Ma Trận Đánh Giá Năng Lực Thực Chiến (Cyber Ops Scorecard)
Điểm Tổng Hợp:8.5 / 10
Dễ triển khai & Cấu hình8.0 / 10

Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ

Tối ưu tài nguyên & Hiệu năng8.5 / 10

Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song

Năng lực thực chiến chuyên sâu9.0 / 10

Độ chính xác cao, ít false positive, tính năng mở rộng tốt

Độ ổn định & Cộng đồng8.5 / 10

Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực

✓ Ưu Điểm Nổi Bật
  • •Mã nguồn mở minh bạch
  • •Cộng đồng kiểm nghiệm rộng rãi
  • •Tối ưu hóa hiệu năng tốt
⚠️ Lưu Ý & Giới Hạn
  • •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
Năng Lực Kỹ Thuật & Điểm Mạnh Cốt Lõi
✓Tự động hóa triage và điều tra sự cố bằng AI Agent giúp giảm thời gian phản ứng từ giờ xuống giây.
✓Hệ thống Playbook linh hoạt kết hợp giữa logic SOAR truyền thống và suy luận từ LLM.
✓Tích hợp đa nguồn SIEM (Splunk, ELK) tạo điểm truy cập điều tra thống nhất.
✓Cơ chế tự động làm giàu dữ liệu (Enrichment) cho các IOC và Artifacts từ nhiều nguồn tình báo.
✓Khả năng tích lũy tri thức (Knowledge Accumulation) từ các case đã đóng để tối ưu hóa phản ứng trong tương lai.

1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#

Agentic SOC Platform (ASP) hoạt động như một bộ não trung tâm cho SOC, kết nối các nguồn dữ liệu thô (SIEM/Webhook) với các AI Agent thông qua LangGraph. Luồng dữ liệu: [Nguồn Log] -> [ASP Ingestion] -> [AI Triage & Correlation] -> [Actionable Case] -> [AI Investigation/Playbook Execution] -> [Knowledge Base Update].

2. Ma Trận Đánh Giá & Điểm Khác Biệt#

ASP vượt trội so với các SOAR truyền thống nhờ khả năng 'Agentic' (tự suy luận) thay vì chỉ chạy các script cứng nhắc. Trong khi SOAR truyền thống yêu cầu viết playbook chi tiết cho từng bước, ASP cho phép AI tự đưa ra quyết định dựa trên ngữ cảnh (context-aware).

3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết#

  1. Clone repo: git clone https://github.com/funnywolf/agentic-soc-platform.git
  2. Cấu hình file .env với các API Key cho LLM (OpenAI/Claude) và thông tin kết nối SIEM.
  3. Chạy docker-compose up -d để khởi tạo toàn bộ stack.
  4. Truy cập giao diện web tại cổng mặc định để cấu hình các connector.

4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh#

  • --config: Chỉ định file cấu hình YAML tùy chỉnh.
  • --debug: Bật chế độ log chi tiết cho các bước suy luận của AI Agent.
  • --env: Thiết lập môi trường triển khai (production/staging).

5. Kịch Bản Thực Chiến#

  • Kịch bản 1 (SOC Monitoring): Tự động hóa việc phân loại hàng nghìn cảnh báo từ ELK, chỉ đẩy các cảnh báo có độ tin cậy cao vào dashboard cho analyst.
  • Kịch bản 2 (Incident Response): Khi phát hiện một IP độc hại, ASP tự động truy vấn Threat Intel, kiểm tra CMDB để xác định tài sản bị ảnh hưởng và tạo báo cáo tóm tắt cho đội ngũ ứng cứu.

6. Khuyến Nghị Tối Ưu & Phòng Ngừa Rủi Ro#

  • Luôn sử dụng 'Human-in-the-loop' cho các hành động phản ứng tự động (ví dụ: cô lập host).
  • Định kỳ rà soát các prompt của AI để tránh hiện tượng 'hallucination' (ảo giác).
  • Đảm bảo dữ liệu nhạy cảm được mã hóa trước khi gửi tới các LLM bên thứ ba.

Công Cụ Cùng Chuyên Mục blue_team

🔵 Blue Team

PayloadsAllTheThings

(swisskyrepo/PayloadsAllTheThings)⭐ 81,539🎯 Điểm 8.5/10🔥 Tiêu biểu

A list of useful payloads and bypass for Web Application Security and Pentest/CTF

💻 Python📜 MIT
LinuxDockermacOS
Verified Safe
🔵 Blue Team

SafeLine

(chaitin/SafeLine)⭐ 22,719🎯 Điểm 8.5/10🔥 Tiêu biểu

SafeLine là giải pháp WAF mã nguồn mở hiệu năng cao, sử dụng kiến trúc reverse-proxy để bảo vệ ứng dụng web khỏi các cuộc tấn công phổ biến như SQLi, XSS, RCE và bot độc hại.

💻 Go📜 GPL-3.0
Linux (Ubuntu/Debian/CentOS)Docker ContainerKubernetes
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Cloudflare WAF, AWS WAF, Imperva, F5 BIG-IP ASM, ModSecurity
🔵 Blue Team

Wazuh

(wazuh/wazuh)⭐ 17,167🎯 Điểm 8.5/10🔥 Tiêu biểu

Wazuh là nền tảng XDR và SIEM mã nguồn mở toàn diện, cung cấp khả năng giám sát endpoint, phát hiện mối đe dọa, tuân thủ bảo mật và phản ứng sự cố tự động cho hạ tầng on-premises, cloud và container.

💻 C++📜 NOASSERTION
Linux (Ubuntu/Debian/RHEL/CentOS)WindowsmacOS
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Splunk ES, CrowdStrike Falcon, Tenable Nessus, Snyk, Wiz Cloud
⚙️ Thông Số Kỹ Thuật
Đánh giá GitHub⭐ 1,205 Stars
Mức độ an toàn
✅ Đã kiểm chứng
Ngôn ngữ chínhPython
Giấy phép (License)Open Source
Forks / Issues🍴 212 / ⚠️ 10
Hệ điều hành / Nền tảng:
Linux (Ubuntu/Debian)Docker ContainerKubernetes