blue_team⭐ 2,390 GitHub Stars🎯 Đánh Giá 8.5/10
Xem Kho Mã Nguồn GitHub

AiSOC

beenuar/AiSOC • Python • MIT

AiSOC là nền tảng AI Security Operations Center mã nguồn mở, tự lưu trữ, tích hợp LLM-agent để triage cảnh báo, điều tra theo MITRE ATT&CK và quản lý phản hồi có kiểm soát.

⚡ Giá trị thực tiễn:Thay thế hoàn hảo hoặc bổ trợ cho: Splunk ES, IBM QRadar, Microsoft Sentinel, CrowdStrike Falcon, Palo Alto Cortex XSOAR

An Toàn Chuỗi Cung Ứng: Rủi Ro Thấp

ℹ️ RỦI RO THẤP / CẦN RÀ SOÁT ĐỊNH KỲ

Dự án sử dụng mô hình local (Ollama) và Docker-based, giảm thiểu rủi ro từ các API bên thứ ba. Tuy nhiên, cần kiểm tra kỹ các container images và dependencies trong file docker-compose trước khi triển khai trong môi trường production.

Ma Trận Đánh Giá Năng Lực Thực Chiến (Cyber Ops Scorecard)
Điểm Tổng Hợp:8.5 / 10
Dễ triển khai & Cấu hình8.0 / 10

Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ

Tối ưu tài nguyên & Hiệu năng8.5 / 10

Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song

Năng lực thực chiến chuyên sâu9.0 / 10

Độ chính xác cao, ít false positive, tính năng mở rộng tốt

Độ ổn định & Cộng đồng8.5 / 10

Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực

✓ Ưu Điểm Nổi Bật
  • •Mã nguồn mở minh bạch
  • •Cộng đồng kiểm nghiệm rộng rãi
  • •Tối ưu hóa hiệu năng tốt
⚠️ Lưu Ý & Giới Hạn
  • •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
Năng Lực Kỹ Thuật & Điểm Mạnh Cốt Lõi
✓Tự động hóa triage cảnh báo bằng LLM với khả năng giải trình (auditability)
✓Thư viện quy tắc phát hiện (detection rules) đồ sộ với hơn 2600 quy tắc thực thi
✓Hỗ trợ MCP (Model Context Protocol) cho Claude, Cursor và Continue
✓Cơ chế 'Investigation Ledger' ghi lại toàn bộ quá trình suy luận của AI
✓Hỗ trợ di chuyển quy tắc từ Splunk SPL, Sentinel KQL và Elastic EQL

1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động (Architecture & Core Mechanics)#

AiSOC hoạt động như một pipeline xử lý dữ liệu bảo mật tập trung. Luồng dữ liệu bắt đầu từ việc thu thập telemetry qua các connector, được chuẩn hóa về định dạng OCSF. Sau đó, dữ liệu đi qua engine phát hiện (detection engine) với hàng nghìn quy tắc đã được biên dịch. Các cảnh báo được nhóm lại thành 'Incidents', sau đó một AI Agent sẽ thực hiện triage, truy vấn dữ liệu từ 'Event Lake' (ClickHouse) và 'Entity Graph' (Neo4j) để đưa ra phán quyết. Mọi bước suy luận đều được ghi lại trong 'Investigation Ledger'.

2. Ma Trận Đánh Giá & Điểm Khác Biệt#

So với các giải pháp thương mại như Splunk hay Sentinel, AiSOC vượt trội ở tính minh bạch (mã nguồn mở hoàn toàn) và khả năng chạy local mà không cần gửi dữ liệu ra ngoài. Nó không cố gắng thay thế SIEM truyền thống về lưu trữ log dài hạn mà tập trung vào việc 'thông minh hóa' quá trình phân tích cảnh báo.

3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết Từng Bước (Step-by-Step Setup)#

  1. Yêu cầu: Docker Compose v2, 8GB RAM, 20GB disk.
  2. Clone repo: git clone https://github.com/beenuar/AiSOC
  3. Kiểm tra môi trường: make doctor
  4. Khởi chạy: make up
  5. Truy cập console tại địa chỉ được in ra sau khi khởi chạy thành công.

4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh Trọng Yếu (CLI Reference)#

  • make up: Khởi chạy profile core.
  • make up-full: Khởi chạy profile đầy đủ (bao gồm ClickHouse, Neo4j).
  • make smoke: Chạy kiểm tra pipeline (smoke test).
  • make clean: Xóa toàn bộ dữ liệu và container.

5. Kịch Bản Thực Chiến & Tình Huống Vận Hành Thực Tế (Real-world Scenarios)#

  • SOC Monitoring: Kết nối các nguồn dữ liệu EDR (CrowdStrike, Elastic) qua API để tự động hóa việc triage cảnh báo, giảm tải cho nhân viên SOC.
  • Incident Response: Sử dụng Investigation Ledger để truy vết các bước tấn công dựa trên MITRE ATT&CK, giúp rút ngắn thời gian phản ứng (MTTR).

6. Khuyến Nghị Tối Ưu, Best Practices & Phòng Ngừa Rủi Ro#

  • Luôn sử dụng make doctor trước khi deploy để đảm bảo tài nguyên hệ thống.
  • Không bao giờ cấp quyền tự động thực thi (auto-remediation) cho các playbook nếu chưa qua giai đoạn kiểm thử (preview mode).
  • Định kỳ rà soát các 'partial rules' khi di chuyển từ Splunk/Sentinel để tránh bỏ sót các logic phát hiện quan trọng.

Công Cụ Cùng Chuyên Mục blue_team

🔵 Blue Team

PayloadsAllTheThings

(swisskyrepo/PayloadsAllTheThings)⭐ 81,539🎯 Điểm 8.5/10🔥 Tiêu biểu

A list of useful payloads and bypass for Web Application Security and Pentest/CTF

💻 Python📜 MIT
LinuxDockermacOS
Verified Safe
🔵 Blue Team

SafeLine

(chaitin/SafeLine)⭐ 22,719🎯 Điểm 8.5/10🔥 Tiêu biểu

SafeLine là giải pháp WAF mã nguồn mở hiệu năng cao, sử dụng kiến trúc reverse-proxy để bảo vệ ứng dụng web khỏi các cuộc tấn công phổ biến như SQLi, XSS, RCE và bot độc hại.

💻 Go📜 GPL-3.0
Linux (Ubuntu/Debian/CentOS)Docker ContainerKubernetes
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Cloudflare WAF, AWS WAF, Imperva, F5 BIG-IP ASM, ModSecurity
🔵 Blue Team

Wazuh

(wazuh/wazuh)⭐ 17,167🎯 Điểm 8.5/10🔥 Tiêu biểu

Wazuh là nền tảng XDR và SIEM mã nguồn mở toàn diện, cung cấp khả năng giám sát endpoint, phát hiện mối đe dọa, tuân thủ bảo mật và phản ứng sự cố tự động cho hạ tầng on-premises, cloud và container.

💻 C++📜 NOASSERTION
Linux (Ubuntu/Debian/RHEL/CentOS)WindowsmacOS
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Splunk ES, CrowdStrike Falcon, Tenable Nessus, Snyk, Wiz Cloud