Coussecousse/Aegis

GitHub: Coussecousse/Aegis

AEGIS 是一款完全本地化、AI 驱动的 SOC 编排器,帮助无法使用云端安全服务的工业中小企业在自有基础设施上实现威胁检测与响应。

Stars: 0 | Forks: 0

# AEGIS 面向无法将安全数据发送至云端的工业中小型企业的本地化主权 SOC 编排器。 [![CI](https://github.com/Coussecousse/Aegis/actions/workflows/ci.yml/badge.svg)](https://github.com/Coussecousse/Aegis/actions/workflows/ci.yml) [![License: Apache-2.0](https://img.shields.io/badge/license-Apache%202.0-blue.svg)](LICENSE) [![Python](https://img.shields.io/badge/python-3.12-blue.svg)](https://www.python.org/downloads/) [![pre-commit](https://img.shields.io/badge/pre--commit-enabled-brightgreen?logo=pre-commit&logoColor=white)](https://pre-commit.com/) AEGIS 会收集您网络中的安全日志,并利用本地 AI **在本地**对它们进行分析以检测威胁——**数据绝对不会离开您的站点**。当活动特征看起来像攻击时,它会生成一份通俗易懂的事件报告,并在执行任何遏制操作之前等待**明确的人工批准**。它是专为那些必须满足 NIS 2 要求但又没有专门 SOC 团队的公司而打造的。 - **100% 本地 AI** —— 在 Raspberry Pi 上运行 Ollama;不依赖 OpenAI/AWS/Azure/GCP,无需订阅。 - **主权独立** —— 在 NIS 2 / GDPR 框架下,避免日志受到外国司法管辖(美国 Cloud Act)。 - **Human-in-the-loop(人工介入)** —— AEGIS 提出建议;任何操作执行前均由人工进行验证。 **处理流水线:** ``` Wazuh → RabbitMQ → SLM triage → PostgreSQL/UEBA context → LLM report → Shuffle SOAR → human validation ``` 详情请参阅 [docs/middleware.md](docs/middleware.md)。 ## 文档 从这里开始——每个主题都有独立的文档: | 文档 | 涵盖内容 | |---|---| | [docs/getting-started.md](docs/getting-started.md) | **逐步设置项目及注意事项。** | | [docs/architecture.md](docs/architecture.md) | 仓库结构图——每个文件/区域的作用。 | | [docs/middleware.md](docs/middleware.md) | 流水线:阶段、门控、风险评分、可靠性。 | | [docs/ueba.md](docs/ueba.md) | 资产上下文:可插拔的身份存储、自动更新、行为评分。 | | [docs/wazuh-alerts.md](docs/wazuh-alerts.md) | AEGIS 摄取的 Wazuh 警报格式及过滤机制。 | | [docs/soar-response-actions.md](docs/soar-response-actions.md) | Shuffle 中经人工验证的遏制操作(当前及计划中)。 | | [docs/testing.md](docs/testing.md) | 测试层(单元测试 / 集成测试 / KPI 基准测试)。 | | [docs/benchmarks/README.md](docs/benchmarks/README.md) | KPI:目标、实测结果、复现方法。 | | [docs/makefile.md](docs/makefile.md) | 所有 `make` 目标。 | | [docs/runbooks/poc-linux-startup.md](docs/runbooks/poc-linux-startup.md) | 端到端 POC(Juice Shop、Kali、Shuffle)。 | | [docs/raspberrypi-ollama-setup.md](docs/raspberrypi-ollama-setup.md) | 节点 2 —— Raspberry Pi + Ollama 设置。 | | [docs/runbooks/wazuh-rules.md](docs/runbooks/wazuh-rules.md) | 自定义 Wazuh 检测规则。 | ## 技术栈 | 层级 | 组件 | |---|---| | 编程语言 | Python 3.12 | | SIEM / 数据采集 | Wazuh Manager 4.7 | | 消息中间件 | RabbitMQ 3.12 | | 本地 AI | Ollama —— Qwen 2.5 1.5B(分诊)+ Mistral 7B Q4(报告) | | 身份存储 | PostgreSQL 16(资产画像 + UEBA 时间序列) | | SOAR | Shuffle 1.2 | | 监控 | Prometheus + Grafana | | 密钥管理 | HashiCorp Vault | | 运行环境 | Docker Engine + Compose | AEGIS 运行在**两个节点**上: - **节点 1** —— 控制 VM:包含所有 Docker 服务(Wazuh、RabbitMQ、PostgreSQL、中间件、Shuffle、Prometheus/Grafana)。 - **节点 2** —— Raspberry Pi 5:仅运行 Ollama(SLM 分诊 + LLM 报告)。 请参阅 [docs/architecture.md](docs/architecture.md)。 ## 快速开始 ``` cp .env.example .env # then fill every CHANGE_ME value make docker-build # build middleware + collector images make docker-up # start Node 1 (core); or `make docker-up-full` with Shuffle make docker-ps # wait until services are healthy ``` - **完整设置**(节点 2、身份连接器、攻击目标、常见陷阱)→ [docs/getting-started.md](docs/getting-started.md) - **所有 `make` 目标** → [docs/makefile.md](docs/makefile.md) ## 项目状态 **`v1.0.0`** —— 首个稳定版本。
行为 UEBA · 零丢失可靠性 · LLM 编写的操作 · 预批准的 SOAR 响应策略。
活跃分支:`develop` · 稳定分支:`main` · 完整历史记录请见 [CHANGELOG.md](CHANGELOG.md)。 ## 贡献与许可 在提交 PR 之前,请阅读 [CONTRIBUTING.md](.github/CONTRIBUTING.md)。 基于 Apache 2.0 许可——详见 [LICENSE](LICENSE)。
标签:AI风险缓解, AMSI绕过, 威胁检测, 安全日志分析, 安全编排自动化与响应(SOAR), 安全运营中心(SOC), 工业安全, 本地化AI, 测试用例, 自定义请求头, 请求拦截