blue_team⭐ 1,202 GitHub Stars🎯 Đánh Giá 8.5/10
Xem Kho Mã Nguồn GitHub

Argus-Agentic-SOC-Platform

Sec-Link/Argus-Agentic-SOC-Platform • Python • Apache-2.0

Argus là nền tảng SOC mã nguồn mở tích hợp AI-native, hỗ trợ tự động hóa quy trình, quản lý sự cố và điều phối công việc thông qua kiến trúc API-first hiện đại.

⚡ Giá trị thực tiễn:Thay thế hoàn hảo hoặc bổ trợ cho: Splunk ES, IBM QRadar, Palo Alto Cortex XSOAR, Microsoft Sentinel

Khuyến Cáo An Toàn: Cần Kiểm Thử Môi Trường Lab

⚠️ RỦI RO TRUNG BÌNH / CẦN AUDIT TRƯỚC PROD

Dự án sử dụng hệ sinh thái Python/Django và Node.js rộng lớn, cần rà soát kỹ các dependencies trong requirements.txt và package.json để tránh nguy cơ dependency confusion. Khuyến nghị kiểm tra SBOM và giới hạn quyền truy cập của các AI agents khi kết nối với hệ thống nội bộ.

Ma Trận Đánh Giá Năng Lực Thực Chiến (Cyber Ops Scorecard)
Điểm Tổng Hợp:8.5 / 10
Dễ triển khai & Cấu hình8.0 / 10

Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ

Tối ưu tài nguyên & Hiệu năng8.5 / 10

Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song

Năng lực thực chiến chuyên sâu9.0 / 10

Độ chính xác cao, ít false positive, tính năng mở rộng tốt

Độ ổn định & Cộng đồng8.5 / 10

Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực

✓ Ưu Điểm Nổi Bật
  • •Mã nguồn mở minh bạch
  • •Cộng đồng kiểm nghiệm rộng rãi
  • •Tối ưu hóa hiệu năng tốt
⚠️ Lưu Ý & Giới Hạn
  • •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
Năng Lực Kỹ Thuật & Điểm Mạnh Cốt Lõi
✓Tích hợp AI Assistant hỗ trợ truy vấn ngữ cảnh và phân tích sự cố
✓Hệ thống điều phối (Orchestrator) tự động hóa quy trình phản ứng
✓Quản lý tài sản (CMDB) liên kết chặt chẽ với các cảnh báo
✓Hỗ trợ Detection-as-Code với quy tắc Sigma
✓Kiến trúc tách biệt (Decoupled) giữa Frontend và Backend qua API

1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#

Argus vận hành dựa trên kiến trúc micro-services phân tầng. Frontend (Next.js) đóng vai trò là lớp giao diện và proxy API. Backend (Django) xử lý logic nghiệp vụ, quản lý trạng thái sự cố và điều phối các tác vụ tự động. Lớp AI (AI Assistant) sử dụng giao thức MCP để kết nối với các công cụ bảo mật, cho phép thực hiện các truy vấn phức tạp trên dữ liệu CMDB và logs.

2. Ma Trận Đánh Giá & Điểm Khác Biệt#

So với các giải pháp thương mại như Cortex XSOAR, Argus cung cấp khả năng tùy biến mã nguồn mở hoàn toàn mà không bị khóa bởi nhà cung cấp (vendor lock-in). Điểm vượt trội nằm ở khả năng tích hợp AI-native ngay từ cốt lõi, thay vì chỉ là tính năng bổ trợ.

3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết#

  1. Clone repository: git clone https://github.com/Sec-Link/Argus-Agentic-SOC-Platform.git
  2. Cấu hình biến môi trường: Copy env.example thành .env và thiết lập SECRETKEY, DATABASEURL.
  3. Triển khai: Sử dụng docker-compose -f docker-compose.prod.yml up -d để khởi chạy toàn bộ stack.
  4. Kiểm tra: Truy cập http://localhost:3000 để truy cập giao diện quản trị.

4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh#

  • docker-compose up: Khởi chạy dịch vụ.
  • python manage.py migrate: Cập nhật schema cơ sở dữ liệu.
  • python manage.py createsuperuser: Tạo tài khoản quản trị viên hệ thống.

5. Kịch Bản Thực Chiến#

  • SOC Monitoring: Tích hợp luồng dữ liệu từ SIEM vào Argus qua API, sử dụng AI để tự động phân loại (triage) cảnh báo.
  • Incident Response: Khi có sự cố, AI Assistant tự động truy vấn CMDB để xác định chủ sở hữu tài sản và đề xuất playbook xử lý dựa trên các sự cố tương tự trong quá khứ.

6. Khuyến Nghị Tối Ưu & Phòng Ngừa Rủi Ro#

  • Luôn sử dụng TLS cho mọi kết nối API.
  • Thực hiện backup định kỳ cho PostgreSQL và Elasticsearch.
  • Giới hạn quyền truy cập của các AI Agents thông qua cơ chế RBAC chặt chẽ để tránh việc AI thực thi các lệnh nguy hiểm ngoài ý muốn.

Công Cụ Cùng Chuyên Mục blue_team

🔵 Blue Team

PayloadsAllTheThings

(swisskyrepo/PayloadsAllTheThings)⭐ 81,539🎯 Điểm 8.5/10🔥 Tiêu biểu

A list of useful payloads and bypass for Web Application Security and Pentest/CTF

💻 Python📜 MIT
LinuxDockermacOS
Verified Safe
🔵 Blue Team

SafeLine

(chaitin/SafeLine)⭐ 22,719🎯 Điểm 8.5/10🔥 Tiêu biểu

SafeLine là giải pháp WAF mã nguồn mở hiệu năng cao, sử dụng kiến trúc reverse-proxy để bảo vệ ứng dụng web khỏi các cuộc tấn công phổ biến như SQLi, XSS, RCE và bot độc hại.

💻 Go📜 GPL-3.0
Linux (Ubuntu/Debian/CentOS)Docker ContainerKubernetes
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Cloudflare WAF, AWS WAF, Imperva, F5 BIG-IP ASM, ModSecurity
🔵 Blue Team

Wazuh

(wazuh/wazuh)⭐ 17,167🎯 Điểm 8.5/10🔥 Tiêu biểu

Wazuh là nền tảng XDR và SIEM mã nguồn mở toàn diện, cung cấp khả năng giám sát endpoint, phát hiện mối đe dọa, tuân thủ bảo mật và phản ứng sự cố tự động cho hạ tầng on-premises, cloud và container.

💻 C++📜 NOASSERTION
Linux (Ubuntu/Debian/RHEL/CentOS)WindowsmacOS
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Splunk ES, CrowdStrike Falcon, Tenable Nessus, Snyk, Wiz Cloud
⚙️ Thông Số Kỹ Thuật
Đánh giá GitHub⭐ 1,202 Stars
Mức độ an toàn
✅ Đã kiểm chứng
Ngôn ngữ chínhPython
Giấy phép (License)Apache-2.0
Forks / Issues🍴 85 / ⚠️ 3
Hệ điều hành / Nền tảng:
Linux (Ubuntu/Debian)Docker ContainerKubernetes