AiSOC
beenuar/AiSOC • Python • MIT
AiSOC là nền tảng AI Security Operations Center mã nguồn mở, tự lưu trữ, tích hợp LLM-agent để triage cảnh báo, điều tra theo MITRE ATT&CK và quản lý phản hồi có kiểm soát.
An Toàn Chuỗi Cung Ứng: Rủi Ro Thấp
Dự án sử dụng mô hình local (Ollama) và Docker-based, giảm thiểu rủi ro từ các API bên thứ ba. Tuy nhiên, cần kiểm tra kỹ các container images và dependencies trong file docker-compose trước khi triển khai trong môi trường production.
Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ
Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song
Độ chính xác cao, ít false positive, tính năng mở rộng tốt
Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực
- •Mã nguồn mở minh bạch
- •Cộng đồng kiểm nghiệm rộng rãi
- •Tối ưu hóa hiệu năng tốt
- •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động (Architecture & Core Mechanics)#
AiSOC hoạt động như một pipeline xử lý dữ liệu bảo mật tập trung. Luồng dữ liệu bắt đầu từ việc thu thập telemetry qua các connector, được chuẩn hóa về định dạng OCSF. Sau đó, dữ liệu đi qua engine phát hiện (detection engine) với hàng nghìn quy tắc đã được biên dịch. Các cảnh báo được nhóm lại thành 'Incidents', sau đó một AI Agent sẽ thực hiện triage, truy vấn dữ liệu từ 'Event Lake' (ClickHouse) và 'Entity Graph' (Neo4j) để đưa ra phán quyết. Mọi bước suy luận đều được ghi lại trong 'Investigation Ledger'.
2. Ma Trận Đánh Giá & Điểm Khác Biệt#
So với các giải pháp thương mại như Splunk hay Sentinel, AiSOC vượt trội ở tính minh bạch (mã nguồn mở hoàn toàn) và khả năng chạy local mà không cần gửi dữ liệu ra ngoài. Nó không cố gắng thay thế SIEM truyền thống về lưu trữ log dài hạn mà tập trung vào việc 'thông minh hóa' quá trình phân tích cảnh báo.
3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết Từng Bước (Step-by-Step Setup)#
- Yêu cầu: Docker Compose v2, 8GB RAM, 20GB disk.
- Clone repo:
git clone https://github.com/beenuar/AiSOC - Kiểm tra môi trường:
make doctor - Khởi chạy:
make up - Truy cập console tại địa chỉ được in ra sau khi khởi chạy thành công.
4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh Trọng Yếu (CLI Reference)#
make up: Khởi chạy profile core.make up-full: Khởi chạy profile đầy đủ (bao gồm ClickHouse, Neo4j).make smoke: Chạy kiểm tra pipeline (smoke test).make clean: Xóa toàn bộ dữ liệu và container.
5. Kịch Bản Thực Chiến & Tình Huống Vận Hành Thực Tế (Real-world Scenarios)#
- SOC Monitoring: Kết nối các nguồn dữ liệu EDR (CrowdStrike, Elastic) qua API để tự động hóa việc triage cảnh báo, giảm tải cho nhân viên SOC.
- Incident Response: Sử dụng Investigation Ledger để truy vết các bước tấn công dựa trên MITRE ATT&CK, giúp rút ngắn thời gian phản ứng (MTTR).
6. Khuyến Nghị Tối Ưu, Best Practices & Phòng Ngừa Rủi Ro#
- Luôn sử dụng
make doctortrước khi deploy để đảm bảo tài nguyên hệ thống. - Không bao giờ cấp quyền tự động thực thi (auto-remediation) cho các playbook nếu chưa qua giai đoạn kiểm thử (preview mode).
- Định kỳ rà soát các 'partial rules' khi di chuyển từ Splunk/Sentinel để tránh bỏ sót các logic phát hiện quan trọng.
Công Cụ Cùng Chuyên Mục blue_team
A list of useful payloads and bypass for Web Application Security and Pentest/CTF
SafeLine là giải pháp WAF mã nguồn mở hiệu năng cao, sử dụng kiến trúc reverse-proxy để bảo vệ ứng dụng web khỏi các cuộc tấn công phổ biến như SQLi, XSS, RCE và bot độc hại.
Wazuh là nền tảng XDR và SIEM mã nguồn mở toàn diện, cung cấp khả năng giám sát endpoint, phát hiện mối đe dọa, tuân thủ bảo mật và phản ứng sự cố tự động cho hạ tầng on-premises, cloud và container.