LailaHammouch/Automated-Open-Source-SOC-Platform

GitHub: LailaHammouch/Automated-Open-Source-SOC-Platform

该平台是一个集成了 SIEM、NDR、漏洞管理和 AI 辅助事件响应的全自动化开源 SOC 基础设施方案,旨在为 MSSP 和企业提供数据不出本地的端到端安全运营能力。

Stars: 0 | Forks: 0

# 🛡️ 自动化 SOC — 面向 MSSP 基础设施的开源平台 ## 🏗️ 架构 该平台被划分为 **5 个功能层**: | 层级 | 工具 | 角色 | |---|---|---| | **采集** | Wazuh, Zeek | 端点监控 + 网络可见性 | | **聚合** | Graylog | 集中化、规范化、解析 pipeline | | **检测与编排** | SOCFortress Copilot + Ollama/Llama 3 | 关联分析,通过本地 AI 丰富告警信息 | | **漏洞管理** | OpenVAS | 扫描 CVE,补丁优先级排序 | | **响应与取证** | DFIR-IRIS, Velociraptor | 事件管理,实时收集数字证据 | ![全局架构](https://raw.githubusercontent.com/LailaHammouch/Automated-Open-Source-SOC-Platform/main/docs/architecture.png) 所有组件均通过 API 进行通信,并使用专门开发的 Python 脚本来弥补原生连接器的缺失(例如:SOCFortress Copilot → IRIS,OpenVAS → IRIS,IRIS → Velociraptor)。 ## ⚙️ 技术栈 `Wazuh` `Zeek` `Graylog` `OpenVAS` `SOCFortress Copilot` `Ollama (Llama 3)` `DFIR-IRIS` `Velociraptor` `Docker` `Filebeat` `Python` **关键选择:** 使用 **本地 Ollama + Llama 3** 替代 OpenAI API(GPT-4,付费且基于云端),从而保证数据机密性并消除外部依赖——这是 MSSP 环境中不可妥协的标准。 ## 🤖 人工智能集成 AI 并非勉强添加的噱头:它作为**分析辅助层**,被直接集成到告警处理流程中。 **运作方式:** ``` Graylog (alerte corrélée) → SOCFortress Copilot (AI Router) → Ollama / Llama 3 (LLM local) → Analyse contextuelle + recommandations → Analyste SOC ``` **AI 具体带来的提升:** - **自动丰富告警信息**:用自然语言解释检测到的行为,分析师无需手动交叉比对多个来源 - **按严重性优先级排序**:帮助快速区分误报与真实事件 - **针对简单和常见情况提供响应建议**,同时将关键决策交由人工控制 - **两种使用模式**:用于常规查询的“chatbot”模式,以及直接对接 Graylog 日志以进行上下文分析的“SOC 助手”模式 **为什么选择本地 LLM 而不是云端 API:** | 评估标准 | Ollama / Llama 3 (本地) | 云端 API (GPT-4) | |---|---|---| | 数据机密性 | ✅ 数据绝不外传 | ❌ 数据发送给第三方 | | 成本 | ✅ 免费 / 开源 | ❌ 按使用量计费 | | 延迟/网络依赖 | ✅ 无外部依赖 | ❌ 依赖于服务的可用性 | | MSSP 合规性 | ✅ 符合机密性要求 | ⚠️ 需要合同担保 | 此架构体现了网络安全领域 AI 的务实应用:**AI 辅助,而非替代**——它能缩短分析时间 (MTTD/MTTR),同时不剥夺 SOC 分析师做出最终决定的权利。 ## 🧪 验证 — 案例研究:SSH 暴力破解攻击 模拟端到端场景以验证完整流程: ``` Attaque (Hydra) → Zeek (capture réseau) → Wazuh (détection endpoint) → Graylog (corrélation + règle de détection) → SOCFortress Copilot (enrichissement IA) → DFIR-IRIS (création + qualification du cas) → Velociraptor (collecte forensique + reconstruction de chronologie) ``` **结果:** | 评估标准 | 结果 | |---|---| | 检测到攻击 | ✅ | | 自动生成告警 | ✅ | | 自动创建事件案例 | ✅ | | 自动化传输至 DFIR-IRIS | ✅ | | 完成端到端全面处理 | ✅ | → 得益于跨工具传输的自动化和消除手动关联,改善了 **MTTD** (Mean Time to Detect) 和 **MTTR** (Mean Time to Respond)。 ## 🔍 工具选择方法 每个工具都是通过一套评估标准矩阵(成本、可靠性、互操作性、可扩展性、数据机密性)进行选择的,每个类别对比了 4 到 5 个替代方案——请参阅 [`docs/benchmark-summary.md`](docs/benchmark-summary.md) 获取完整的评估表汇总(SIEM、EDR、NSM、本地 LLM、漏洞扫描器、DFIR/IRP 平台)。 ## 📂 仓库结构 ``` ├── docs/ # Diagrammes d'architecture, workflow, benchmarks ├── scripts/ # Scripts d'intégration Python (API bridges) └── configs/ # Configurations Filebeat + pipelines Graylog ``` ## 🚀 展望 - 通过 **MISP** 集成 CTI,利用妥协指标进行自动丰富 - 向配备 playbook 的完整 **SOAR** 演进(主机隔离,自动化 IP 封锁) - 采用 **RAG** 方法,使本地 AI 能够利用企业内部规程 ## 📄 许可证 本项目作为技术作品集分享。相关脚本在 MIT 许可下可重复使用——请参阅 [`LICENSE`](LICENSE)。
标签:AI风险缓解, DLL 劫持, GPT, 大语言模型, 安全运营中心, 库, 应急响应, 漏洞管理, 网络映射, 请求拦截, 逆向工具