crucial0282/wazuh-ai-siem-tuning
GitHub: crucial0282/wazuh-ai-siem-tuning
一个基于本地 LLM 的 Wazuh SIEM 调优流水线,自动采集和分析安全告警模式,生成可审查的检测规则建议以减轻人工规则维护负担。
Stars: 0 | Forks: 0
# AI 辅助的 Wazuh SIEM 调优
这是一个 AI 辅助的检测工程项目,通过本地部署的 LLM 分析 Wazuh SIEM 告警并生成 Wazuh 检测规则建议。
## 项目概述
SIEM 平台可能会产生大量重复的告警,使得手动分析和规则调优变得非常耗时。
本项目创建了一个自动化 pipeline,用于收集 Wazuh 告警、分析告警模式,并使用 AI 来提出新的检测规则建议。
## 架构
Wazuh Agents
↓
Wazuh Manager
↓
Wazuh Indexer (OpenSearch)
↓
Alert Collector
↓
Alert Analyzer
↓
AI Engine (Ollama + Llama)
↓
Wazuh 规则建议
## 工作原理
1. Wazuh agent 将安全事件发送到 Wazuh Manager。
2. 告警被存储在 Wazuh Indexer 中。
3. Collector 定期检索新的告警。
4. 维护滚动告警历史记录,用于历史分析。
5. Analyzer 识别高频规则、高严重性告警、源 IP 模式以及相关的 agent。
6. 将当前告警与历史模式进行比较。
7. 将结构化的摘要提供给本地部署的 LLM。
8. AI 生成 Wazuh 检测规则建议。
9. 生成的 XML 规则在保存为建议之前会先进行验证。
## 当前状态
- Wazuh SIEM 部署:✅ 已完成
- Wazuh agent 集成:✅ 已完成
- 告警收集:✅ 已完成
- 滚动告警历史记录:✅ 已完成
- 告警分析:✅ 已完成
- 本地 LLM 集成:✅ 已完成
- AI 生成的规则建议:✅ 已完成
- Dashboard 集成:🚧 进行中
- 自动规则部署:🚧 计划中
## 技术栈
- Wazuh
- OpenSearch
- Python
- Ollama
- Llama
- Azure Virtual Machines
- Azure Virtual Network
## 项目结构
```
collector/
fetch_alerts.py
analyzer/
analyze_alerts.py
ai_engine/
llm_client.py
generate_rules.py
push_to_dashboard.py
knowledge/
skills.md
data/
Runtime alert and analysis data
reports/
AI-generated rule suggestions
```
## 安全性
本仓库仅包含经过脱敏处理的代码和示例数据。
不包含密码、凭据、内部 IP 地址、生产日志以及其他敏感信息。
## 免责声明
AI 生成的检测规则在部署到生产环境的 SIEM 环境之前,必须始终进行审查和测试。
## 状态
本项目目前正处于积极开发中。
标签:AI风险缓解, DLL 劫持, Python, Wazuh, 大语言模型, 安全告警分析, 无后门, 自动化规则调优, 逆向工具