brunoneemias/wazuh-ai-soc-lab
GitHub: brunoneemias/wazuh-ai-soc-lab
一个集成了 Wazuh、Suricata 和 Sysmon 的 AI 驱动 SOC 实验室,通过 OpenAI 辅助进行安全告警自动化分析、事件关联与响应 Playbook 生成。
Stars: 0 | Forks: 0
# Wazuh AI SOC Lab
### SIEM, NDR, Sysmon, Active Response, MITRE ATT&CK 和用于 SOC 告警分析的 人工智能







## 📌 概述
本项目展示了一个防御性安全实验室的构建过程,使用 **Wazuh** 作为 SIEM/XDR 的核心平台,集成了 **Suricata IDS/NDR**、**Windows 上的 Sysmon**、**FIM**、SSH 暴力破解检测、Active Response、操作仪表盘以及一个带有**人工智能**的 Web 界面,用于自动化分析告警。
其目的是模拟一个由 SOC 监控的企业环境,将网络事件、Linux 终端、Windows 终端和文件完整性事件集中到 Wazuh 中,并由 AI 助手进行分析。
该项目从一个简单的 Wazuh 实验室发展成为一个**带 AI 的 mini SOC/XDR** 原型,能够生成:
- 自动化 SOC 报告;
- 事件响应 Playbook;
- 事件关联;
- MITRE ATT&CK 映射;
- 专属的 Sysmon 事件分析;
- 通过 chat 进行交互式分析;
- 基于 SQLite 的持久化历史记录;
- 识别已登录的分析师;
- 下载证据;
- NDR 仪表盘;
- Windows/Sysmon 仪表盘;
- 项目展示页面;
- 用于 Kali Linux 和 Windows 的演示脚本。
## 🎯 项目目标
主要目标是演示如何将 Wazuh 作为安全监控环境的基础,整合不同的遥测数据源,并利用 AI 辅助 SOC 分析师进行分流、调查、记录和事件响应。
该项目旨在回答以下问题:
- 是否发生了 SSH 暴力破解尝试?
- 告警中涉及哪些 IP?
- 是否存在可疑的网络事件?
- 监控的文件是否发生了更改?
- Windows 中是否存在 Sysmon 事件?
- 观察到了哪些进程和 command lines?
- 该事件的严重程度如何?
- 可能与哪些 MITRE ATT&CK 技术相关?
- SOC 应该采取哪些行动?
- 可以应用哪些自动化操作?
## 🧱 环境架构

## 🔐 使用的组件
### SIEM/XDR
- Wazuh 4.x OVA;
- Wazuh Manager;
- Wazuh Indexer / OpenSearch;
- Wazuh Dashboard。
### Linux 终端
- Kali Linux;
- Wazuh Agent;
- SSH;
- FIM;
- iptables / Active Response;
- Suricata IDS/NDR。
### Windows 终端
- Windows 11;
- Wazuh Agent;
- Sysmon;
- Windows 事件;
- FIM/注册表。
### NDR / IDS
- Suricata;
- ET Open 规则;
- `eve.json` 日志;
- 集成到 Wazuh 的告警。
### AI 应用
- Python;
- Flask;
- OpenAI API;
- Markdown;
- SQLite;
- HTML/CSS;
- 终端/SOC 风格的界面。
## 🧠 已实现的功能
### 1. 使用 Wazuh 进行监控
Wazuh 被用作安全事件收集、规范化、关联和可视化的核心平台。
监控的事件:
- SSH 身份验证;
- 无效的登录尝试;
- 暴力破解;
- 文件更改;
- Suricata 事件;
- Windows 事件;
- Sysmon 事件;
- 按严重程度划分的告警;
- 按 agent 划分的事件。
### 2. SSH 暴力破解检测
配置了对 Kali Linux agent 上 SSH 身份验证尝试的监控。
观察到的规则示例:
| 规则 | 描述 |
|---|---|
| `5710` | Attempt to login using a non-existent user |
| `5712` | SSH brute force trying to get access to the system |
测试示例:
```
ssh fakeuser@IP_DO_KALI
```
### 3. File Integrity Monitoring - FIM
在 Kali Linux 上配置了文件完整性监控。
监控的目录:
```
/home/kali/monitorado
```
执行的测试:
```
mkdir -p /home/kali/monitorado
echo "arquivo criado para teste FIM" > /home/kali/monitorado/producao_teste.txt
echo "alteracao suspeita" >> /home/kali/monitorado/producao_teste.txt
chmod 777 /home/kali/monitorado/producao_teste.txt
rm /home/kali/monitorado/producao_teste.txt
```
预期的事件:
```
File added
File modified
Permissions changed
File deleted
```
### 4. Active Response
实现了在发生可疑活动时自动封锁 IP 的响应。
预期流程:
```
Wazuh detecta brute force
↓
Active Response executa script
↓
iptables bloqueia IP atacante
```
验证示例:
```
sudo iptables -L INPUT -n
```
预期规则示例:
```
DROP all -- IP_ATACANTE 0.0.0.0/0
```
### 5. Suricata + Wazuh 集成
在 Kali Linux 上安装了 Suricata 作为 IDS/NDR 传感器。
使用的日志文件:
```
/var/log/suricata/eve.json
```
添加到 Kali 上 Wazuh agent 的配置:
```
json
/var/log/suricata/eve.json
```
检测到的事件:
- ICMP Ping;
- 带有 Kali 主机名的 DHCP;
- 扫描;
- ET Open 告警;
- TCP/UDP/ICMP 协议;
- IDS 签名。
观察到的重要字段:
| 字段 | 描述 |
|---|---|
| `data.src_ip` | 源 IP |
| `data.dest_ip` | 目标 IP |
| `data.alert.signature` | IDS 签名 |
| `data.alert.category` | 告警类别 |
| `data.alert.severity` | Suricata 严重程度 |
| `data.proto` | 检测到的协议 |
| `rule.groups` | Wazuh 规则组 |
### 6. NDR 仪表盘
在 Wazuh/OpenSearch Dashboard 中使用 Suricata 事件创建了一个 NDR 仪表盘。
建议名称:
```
NDR - Suricata Network Detection
```
创建的面板:
| 面板 | 类型 | 字段 |
|---|---|---|
| 每分钟的 NDR 告警 | Line Chart | `timestamp` |
| Top 源 IP | Data Table | `data.src_ip` |
| Top 目标 IP | Data Table | `data.dest_ip` |
| Top IDS 签名 | Data Table | `data.alert.signature` |
| 告警类别 | Pie/Data Table | `data.alert.category` |
| IDS 严重程度 | Bar/Pie/Data Table | `data.alert.severity` |
| 检测到的协议 | Pie/Data Table | `data.proto` |
主要过滤器:
```
rule.groups: suricata
```
### 7. Sysmon + Wazuh 集成
在 Windows 11 上安装了 Sysmon,以扩大终端的可见性。
有用的 Sysmon 事件:
| Event ID | 描述 |
|---|---|
| 1 | Process Creation |
| 3 | Network Connection |
| 7 | Image Loaded |
| 10 | Process Access |
| 11 | File Create |
| 12/13/14 | Registry Events |
| 22 | DNS Query |
添加到 Windows 上 Wazuh agent 的配置:
```
Microsoft-Windows-Sysmon/Operational
eventchannel
```
添加到 Python 收集过程中的字段:
```
data.win.system.eventID
data.win.system.channel
data.win.system.providerName
data.win.system.computer
data.win.eventdata.user
data.win.eventdata.image
data.win.eventdata.commandLine
data.win.eventdata.parentImage
data.win.eventdata.parentCommandLine
data.win.eventdata.destinationIp
data.win.eventdata.destinationPort
data.win.eventdata.sourceIp
data.win.eventdata.sourcePort
data.win.eventdata.queryName
```
### 8. Windows/Sysmon 仪表盘
为带有 Sysmon 事件的 Windows 终端创建了一个特定的仪表盘。
建议名称:
```
SOC - Windows Sysmon Monitoring
```
建议/创建的面板:
| 面板 | 类型 | 字段 |
|---|---|---|
| 每分钟的 Sysmon 事件 | Line Chart | `timestamp` |
| 按 Event ID 分类的事件 | Data Table | `data.win.system.eventID` |
| 已执行的进程 | Data Table | `data.win.eventdata.image` |
| Command Lines | Data Table | `data.win.eventdata.commandLine` |
| 父进程 | Data Table | `data.win.eventdata.parentImage` |
| 目标 IP | Data Table | `data.win.eventdata.destinationIp` |
| 目标端口 | Data Table | `data.win.eventdata.destinationPort` |
| DNS Queries | Data Table | `data.win.eventdata.queryName` |
| 涉及的用户 | Data Table | `data.win.eventdata.user` |
| 最常触发的 Wazuh 规则 | Data Table | `rule.description` |
主要过滤器:
```
data.win.system.channel: "Microsoft-Windows-Sysmon/Operational"
```
### 9. 带 AI 的 Web 应用 — AI SOC Assistant
创建了一个 Flask Web 界面,名为:
```
AI SOC Assistant
```
该界面允许:
- 简单登录;
- 终端/SOC 风格的视觉;
- 关于项目的页面;
- 关于告警的自由提问;
- 生成 SOC 报告;
- 生成响应 Playbook;
- 生成事件关联;
- 专属的 Sysmon 分析;
- MITRE ATT&CK 映射;
- 下载报告;
- 下载 JSON 告警;
- 基于 SQLite 的持久化历史记录;
- 在历史记录中识别已登录的分析师。
菜单中可用的功能:
```
> resumo_alertas()
> detectar_bruteforce()
> analisar_ndr()
> analisar_fim()
> prioridade_soc()
> gerar_relatorio_soc()
> gerar_playbook_incidente()
> correlacionar_incidente()
> analisar_sysmon()
> sobre_projeto()
> visualizar_historico()
> baixar_relatorio_ia.md
> baixar_playbook.md
> baixar_correlacao.md
> baixar_analise_sysmon.md
> baixar_alertas.json
> baixar_historico_soc.db
```
## 📊 AI 流程
```
Wazuh Indexer
↓
Python consulta wazuh-alerts-*
↓
Eventos são normalizados
↓
Motor de correlação identifica padrões
↓
IA recebe alertas recentes e contexto
↓
IA gera análise SOC / relatório / playbook / MITRE
↓
Resultado aparece no chat
↓
Consulta é salva no SQLite
↓
Relatórios podem ser baixados
```
## 🤖 AI 的作用
AI 被配置为充当 N1/N2 级别的 SOC 分析师,了解以下背景:
- Wazuh;
- Suricata;
- NDR;
- Sysmon;
- FIM;
- SSH 暴力破解;
- Active Response;
- MITRE ATT&CK;
- 模拟生产环境中的事件。
AI 生成:
- 执行摘要;
- 严重程度分类;
- 涉及的 IP;
- 技术解读;
- 建议;
- 可能的自动响应;
- 响应 Playbook;
- 事件之间的关联;
- Sysmon 分析;
- 在有足够证据时进行 MITRE ATT&CK 映射。
## 🧩 关联引擎
除了将原始告警发送给 AI 之外,还在 Python 中实现了一个简单的关联引擎。
它识别:
- 告警总数;
- 最高严重程度;
- Top 源 IP;
- Top 目标 IP;
- 最常触发的规则;
- 最常见的组;
- 是否存在 Suricata 事件;
- 是否存在 SSH 事件;
- 是否存在 FIM 事件;
- 是否存在暴力破解;
- 是否存在 Windows/Sysmon 事件;
- 可能的攻击链。
生成的假设示例:
```
Possível cadeia de reconhecimento de rede seguida de tentativa de acesso SSH.
```
## 🧭 MITRE ATT&CK
该项目基于观察到的事件进行基本的 MITRE ATT&CK 映射。
映射的技术示例:
| 技术 | 名称 | 典型证据 |
|---|---|---|
| T1110 | Brute Force | 重复的 SSH 身份验证尝试 |
| T1046 | Network Service Discovery | 扫描或网络侦测 |
| T1059.001 | PowerShell | 在 Windows 终端上执行 PowerShell |
| T1059.003 | Windows Command Shell | 执行 `cmd.exe` |
| T1105 | Ingress Tool Transfer | 使用 HTTP/curl/wget/SimpleHTTP |
| T1070 | Indicator Removal | 删除/清理文件或痕迹 |
| T1112 | Modify Registry | 更改 Windows 注册表 |
| T1049 | System Network Connections Discovery | 通过 Sysmon 观察到的网络连接 |
应用的规则:
## 📘 响应 Playbook
该应用程序基于最近的告警生成事件响应 Playbook。
该 Playbook 包含:
1. 可能的事件类型;
2. 预估的严重程度;
3. 观察到的证据;
4. MITRE ATT&CK 映射;
5. 立即采取的行动;
6. 遏制;
7. 调查;
8. 根除;
9. 恢复;
10. 经验教训;
11. 未来的自动化。
建议的操作示例:
```
- Validar IP de origem
- Correlacionar eventos Suricata com SSH
- Verificar logs de autenticação
- Revisar alterações FIM
- Bloquear IP via Active Response
- Abrir chamado de incidente
```
## 🗃️ 基于 SQLite 的持久化历史记录
实现了基于 SQLite 的持久化历史记录,以记录在 AI SOC Assistant 中执行的分析。
数据库文件:
```
historico_soc.db
```
存储的字段:
| 字段 | 描述 |
|---|---|
| `id` | 查询标识符 |
| `data_hora` | 分析的日期和时间 |
| `analista` | 已登录分析师的姓名 |
| `tipo` | 分析类型 |
| `pergunta` | 提出的问题或执行的操作 |
| `resposta` | AI 生成的回复 |
该界面包含一个专属页面:
```
/historico
```
该页面允许查看已执行的查询并下载 SQLite 数据库以进行审计。
## 🔐 Flask 中的简单登录
该应用程序具有简单的登录功能,以保护对 AI SOC Assistant 的访问。
特征:
- 通过 `.env` 定义用户名和密码;
- 通过 `.env` 定义分析师姓名;
- 基于 cookie 中的简单 token 进行身份验证;
- 由于在环境中观察到不兼容性,因此未使用 Flask 的 `session`;
- 注销时会删除 cookie;
- 在界面记录中显示已登录的分析师。
`.env` 中的示例:
```
APP_USER=bruno
APP_PASSWORD=Bruno123*
APP_ANALYST_NAME=Bruno Neemias
```
## 📄 关于项目页面
创建了路由:
```
/sobre
```
该页面总结了:
- 项目目标;
- 架构;
- 使用的组件;
- 操作流程;
- 已实现的功能;
- MITRE ATT&CK 映射;
- SQLite 历史记录;
- 对 SOC 的价值;
- 未来的改进。
此页面适用于项目的展示与演示。
## 📁 项目结构
```
wazuh-ai-soc-lab/
├── app.py
├── coletar_alertas.py
├── gerar_relatorio.py
├── analisar_com_ia.py
├── executar_analise_soc.py
├── requirements.txt
├── .env.example
├── .gitignore
├── README.md
├── historico_soc.db
├── templates/
│ ├── index.html
│ ├── login.html
│ ├── historico.html
│ └── sobre.html
├── scripts/
│ ├── demo_eventos_kali.sh
│ └── demo_eventos_windows.ps1
├── evidencias/
│ ├── alertas_wazuh.json
│ ├── relatorio_soc.md
│ ├── relatorio_ia_soc.md
│ ├── playbook_incidente.md
│ ├── correlacao_soc.md
│ └── analise_sysmon.md
└── prints/
├── 01_login.png
├── 02_sobre_projeto.png
├── 03_chat_ia.png
├── 04_dashboard_ndr.png
├── 05_dashboard_sysmon.png
├── 06_relatorio_ia_mitre.png
├── 07_playbook.png
├── 08_correlacao.png
├── 09_historico_sqlite.png
└── 10_downloads.png
```
## ⚙️ 安装说明
在 Wazuh Server 上:
```
mkdir -p ~/wazuh-ai-lab
cd ~/wazuh-ai-lab
python3 -m venv venv
source venv/bin/activate
pip install -r requirements.txt
```
### `requirements.txt`
```
requests
python-dotenv
openai
flask
markdown
```
### `.env.example`
```
WAZUH_INDEXER_URL=https://localhost:9200
WAZUH_USER=admin
WAZUH_PASSWORD=admin
OPENAI_API_KEY=SUA_CHAVE_OPENAI_AQUI
OPENAI_MODEL=gpt-4.1-mini
APP_USER=bruno
APP_PASSWORD=ALTERE_ESSA_SENHA
APP_ANALYST_NAME=Bruno Neemias
```
### `.gitignore`
```
.env
venv/
__pycache__/
*.pyc
*.log
historico_soc.db
alertas_wazuh.json
relatorio_soc.md
relatorio_ia_soc.md
playbook_incidente.md
correlacao_soc.md
analise_sysmon.md
.DS_Store
```
## ▶️ 运行说明
激活虚拟环境:
```
cd ~/wazuh-ai-lab
source venv/bin/activate
```
运行应用程序:
```
python app.py
```
在浏览器中访问:
```
http://IP_DO_WAZUH_SERVER:5000
```
示例:
```
http://192.168.1.7:5000
```
## 🧪 如何生成测试告警
### 1. 测试 NDR / Suricata
从 Windows 或 Wazuh Server 上:
```
ping IP_DO_KALI
nmap IP_DO_KALI
nmap -sS IP_DO_KALI
```
### 2. 测试 SSH 暴力破解
```
ssh fakeuser@IP_DO_KALI
```
### 3. 在 Kali 上测试 FIM
```
echo "teste FIM" > /home/kali/monitorado/teste.txt
echo "alteracao" >> /home/kali/monitorado/teste.txt
chmod 777 /home/kali/monitorado/teste.txt
rm /home/kali/monitorado/teste.txt
```
### 4. 在 Windows 上测试 Sysmon
```
notepad.exe
calc.exe
powershell -Command "Get-Process | Select-Object -First 5"
curl http://IP_DO_KALI
```
## 🧪 演示脚本
### Kali 脚本
建议的文件:
```
scripts/demo_eventos_kali.sh
```
功能:
- 生成 FIM 事件;
- 生成 SSH 尝试;
- 辅助演示 Linux/Wazuh 告警。
执行:
```
chmod +x scripts/demo_eventos_kali.sh
./scripts/demo_eventos_kali.sh
```
### Windows 脚本
建议的文件:
```
scripts/demo_eventos_windows.ps1
```
功能:
- 生成进程创建事件;
- 生成 PowerShell 和 CMD 执行;
- 生成 HTTP 连接;
- 生成 DNS queries;
- 生成文件和注册表事件。
执行:
```
cd C:\Tools
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
.\demo_eventos_windows.ps1 -KaliIP IP_DO_KALI -WazuhIP IP_DO_WAZUH
```
## 🔎 Wazuh 中的实用查询
| 过滤器 | Query |
|---|---|
| Suricata | `rule.groups: suricata` |
| SSH | `rule.groups: sshd` |
| 暴力破解 | `rule.id: 5710 OR rule.id: 5712` |
| FIM | `rule.groups: syscheck` |
| Sysmon | `data.win.system.channel: "Microsoft-Windows-Sysmon/Operational"` |
| Sysmon 进程创建 | `data.win.system.eventID: 1` |
| Sysmon 网络连接 | `data.win.system.eventID: 3` |
| Sysmon 文件创建 | `data.win.system.eventID: 11` |
| Sysmon DNS Query | `data.win.system.eventID: 22` |
| Windows Agent | `agent.name: NOME_DO_WINDOWS` |
## 📥 通过界面下载
| 文件 | 路由 |
|---|---|
| `relatorio_ia_soc.md` | `/download/relatorio` |
| `playbook_incidente.md` | `/download/playbook` |
| `correlacao_soc.md` | `/download/correlacao` |
| `analise_sysmon.md` | `/download/sysmon` |
| `alertas_wazuh.json` | `/download/alertas` |
| `historico_soc.db` | `/download/historico` |
## 📄 向 AI 提问的示例
```
Resuma os últimos alertas do Wazuh.
Houve tentativa de brute force SSH?
Quais IPs aparecem como origem e destino nos alertas Suricata?
Analise os eventos Sysmon do Windows e destaque processos, comandos e conexões suspeitas.
Houve eventos FIM? Explique arquivos alterados, risco e recomendações.
Gere um playbook de resposta a incidente.
Correlacione os eventos e indique uma possível cadeia de ataque.
Mapeie os eventos observados para MITRE ATT&CK.
```
## 🎬 演示路线图
建议的演示顺序:
1. 打开 `/sobre` 页面并解释架构;
2. 登录 AI SOC Assistant;
3. 展示 NDR 仪表盘;
4. 展示 Windows/Sysmon 仪表盘;
5. 在 Kali 上运行事件脚本;
6. 在 Windows 上运行事件脚本;
7. 点击 `analisar_sysmon()`;
8. 点击 `correlacionar_incidente()`;
9. 展示 MITRE ATT&CK 映射;
10. 生成 `gerar_playbook_incidente()`;
11. 打开 `visualizar_historico()`;
12. 展示历史记录中记录的分析师 `Bruno Neemias`;
13. 下载报告或证据。
演示流程:
```
Detectar → Correlacionar → Analisar com IA → Mapear MITRE → Gerar Playbook → Exportar Evidência → Auditar Histórico
```
## 📌 取得的成果
- ✅ 通过 Indexer 收集 Wazuh 告警
- ✅ Suricata 与 Wazuh 集成
- ✅ 检测可疑流量
- ✅ 检测 SSH 暴力破解
- ✅ 文件完整性监控
- ✅ 收集 Windows/Sysmon 事件
- ✅ NDR 仪表盘
- ✅ Windows/Sysmon 仪表盘
- ✅ 用于告警分析的 AI Chat
- ✅ 简单登录
- ✅ 关于项目页面
- ✅ 基于 SQLite 的持久化历史记录
- ✅ 识别已登录的分析师
- ✅ 生成 SOC 报告
- ✅ 生成 Playbooks
- ✅ 自动事件关联
- ✅ MITRE ATT&CK 映射
- ✅ 导出证据
- ✅ 适用于 Linux 和 Windows 的演示脚本
## 🧠 对 SOC 的价值
该项目演示了 SOC 如何利用自动化和 AI 来加速以下任务:
- 告警分流;
- 事件优先级排序;
- 事件关联;
- 初步调查;
- 生成报告;
- 规范化响应;
- 记录和审计分析过程;
- 辅助决策。
AI 并不取代分析师,而是作为一种辅助手段,以减少分析时间并提高响应质量。
## 🚀 未来的改进方向
- [ ] 与 Shuffle SOAR 集成
- [ ] 与 TheHive 集成
- [ ] 与 Cortex 集成
- [ ] 与 MISP 集成
- [ ] 与 VirusTotal 集成
- [ ] 通过 Telegram、Discord 或电子邮件发送通知
- [ ] 自动创建工单
- [ ] 使用 threat intelligence 丰富 IP 信息
- [ ] 多用户身份验证
- [ ] 按角色控制权限
- [ ] 带有按日期/类型/分析师过滤功能的历史记录
- [ ] 通过 Docker 进行部署
- [ ] 导出为 PDF
- [ ] HTML 格式的报告
- [ ] 与 Active Response 集成以执行半自动化操作
- [ ] 带有处理状态的事件页面
## ⚠️ 安全提示
本项目出于教育目的开发,应在**受控环境**中运行。
建议:
- 不要将 Flask 界面直接暴露在互联网上
- 不要将 `.env` 文件上传到 GitHub
- 不要发布 API Keys、密码、token 或私有证书
- 不要发布敏感日志
- 如果 `historico_soc.db` 数据库包含真实数据,请勿发布
## 👨💻 作者
**Bruno Alves**
本项目作为防御性安全的学术和实践实验室开发,侧重于 SIEM、SOC、NDR、XDR、Sysmon、Active Response 以及应用于告警分析的人工智能。
[](https://linkedin.com/in/SEU_PERFIL)
[](https://github.com/SEU_USUARIO)
## 🏁 结论
该实验室展示了从传统 Wazuh 环境向更完整架构的演变,集成了网络、Linux、Windows 遥测数据和 AI。
最终解决方案允许 SOC 分析师通过 Web 界面直接查询告警、生成报告、创建 Playbook、关联事件、映射 MITRE ATT&CK 技术、查看持久化历史记录以及下载证据。
该项目在实验室中模拟了企业生产环境场景,并实际演示了以下概念:
`SIEM` · `XDR` · `NDR` · `FIM` · `Sysmon` · `Active Response` · `Threat Hunting` · `Incident Response` · `SOC Automation` · `MITRE ATT&CK` · `AI-assisted Security Operations`
查看文本格式的图表 (备用)
``` +-------------------------+ | Windows 11 Agent | | Wazuh Agent + Sysmon | | Processos + DNS + Rede | +-----------+-------------+ | +-----------v-------------+ | Kali Linux Agent | | Wazuh Agent + Suricata | | SSH + FIM + NDR Sensor | +-----------+-------------+ | +-----------v-------------+ | Wazuh Server | | Manager + Indexer + UI | | Dashboards + Alertas | +-----------+-------------+ | +-----------v-------------+ | Python AI SOC App | | Flask + OpenAI API | | Chat + SQLite + MITRE | | Reports + Playbooks | +-------------------------+ ```标签:Metaprompt, OpenAI, Petitpotam, Suricata, Wazuh, 内存规避, 告警分析, 安全运营, 库, 应急响应, 扫描框架, 现代安全运营, 逆向工具