LailaHammouch/Automated-Open-Source-SOC-Platform
GitHub: LailaHammouch/Automated-Open-Source-SOC-Platform
该平台是一个集成了 SIEM、NDR、漏洞管理和 AI 辅助事件响应的全自动化开源 SOC 基础设施方案,旨在为 MSSP 和企业提供数据不出本地的端到端安全运营能力。
Stars: 0 | Forks: 0
# 🛡️ 自动化 SOC — 面向 MSSP 基础设施的开源平台
## 🏗️ 架构
该平台被划分为 **5 个功能层**:
| 层级 | 工具 | 角色 |
|---|---|---|
| **采集** | Wazuh, Zeek | 端点监控 + 网络可见性 |
| **聚合** | Graylog | 集中化、规范化、解析 pipeline |
| **检测与编排** | SOCFortress Copilot + Ollama/Llama 3 | 关联分析,通过本地 AI 丰富告警信息 |
| **漏洞管理** | OpenVAS | 扫描 CVE,补丁优先级排序 |
| **响应与取证** | DFIR-IRIS, Velociraptor | 事件管理,实时收集数字证据 |

所有组件均通过 API 进行通信,并使用专门开发的 Python 脚本来弥补原生连接器的缺失(例如:SOCFortress Copilot → IRIS,OpenVAS → IRIS,IRIS → Velociraptor)。
## ⚙️ 技术栈
`Wazuh` `Zeek` `Graylog` `OpenVAS` `SOCFortress Copilot` `Ollama (Llama 3)` `DFIR-IRIS` `Velociraptor` `Docker` `Filebeat` `Python`
**关键选择:** 使用 **本地 Ollama + Llama 3** 替代 OpenAI API(GPT-4,付费且基于云端),从而保证数据机密性并消除外部依赖——这是 MSSP 环境中不可妥协的标准。
## 🤖 人工智能集成
AI 并非勉强添加的噱头:它作为**分析辅助层**,被直接集成到告警处理流程中。
**运作方式:**
```
Graylog (alerte corrélée) → SOCFortress Copilot (AI Router)
→ Ollama / Llama 3 (LLM local)
→ Analyse contextuelle + recommandations → Analyste SOC
```
**AI 具体带来的提升:**
- **自动丰富告警信息**:用自然语言解释检测到的行为,分析师无需手动交叉比对多个来源
- **按严重性优先级排序**:帮助快速区分误报与真实事件
- **针对简单和常见情况提供响应建议**,同时将关键决策交由人工控制
- **两种使用模式**:用于常规查询的“chatbot”模式,以及直接对接 Graylog 日志以进行上下文分析的“SOC 助手”模式
**为什么选择本地 LLM 而不是云端 API:**
| 评估标准 | Ollama / Llama 3 (本地) | 云端 API (GPT-4) |
|---|---|---|
| 数据机密性 | ✅ 数据绝不外传 | ❌ 数据发送给第三方 |
| 成本 | ✅ 免费 / 开源 | ❌ 按使用量计费 |
| 延迟/网络依赖 | ✅ 无外部依赖 | ❌ 依赖于服务的可用性 |
| MSSP 合规性 | ✅ 符合机密性要求 | ⚠️ 需要合同担保 |
此架构体现了网络安全领域 AI 的务实应用:**AI 辅助,而非替代**——它能缩短分析时间 (MTTD/MTTR),同时不剥夺 SOC 分析师做出最终决定的权利。
## 🧪 验证 — 案例研究:SSH 暴力破解攻击
模拟端到端场景以验证完整流程:
```
Attaque (Hydra) → Zeek (capture réseau) → Wazuh (détection endpoint)
→ Graylog (corrélation + règle de détection)
→ SOCFortress Copilot (enrichissement IA)
→ DFIR-IRIS (création + qualification du cas)
→ Velociraptor (collecte forensique + reconstruction de chronologie)
```
**结果:**
| 评估标准 | 结果 |
|---|---|
| 检测到攻击 | ✅ |
| 自动生成告警 | ✅ |
| 自动创建事件案例 | ✅ |
| 自动化传输至 DFIR-IRIS | ✅ |
| 完成端到端全面处理 | ✅ |
→ 得益于跨工具传输的自动化和消除手动关联,改善了 **MTTD** (Mean Time to Detect) 和 **MTTR** (Mean Time to Respond)。
## 🔍 工具选择方法
每个工具都是通过一套评估标准矩阵(成本、可靠性、互操作性、可扩展性、数据机密性)进行选择的,每个类别对比了 4 到 5 个替代方案——请参阅 [`docs/benchmark-summary.md`](docs/benchmark-summary.md) 获取完整的评估表汇总(SIEM、EDR、NSM、本地 LLM、漏洞扫描器、DFIR/IRP 平台)。
## 📂 仓库结构
```
├── docs/ # Diagrammes d'architecture, workflow, benchmarks
├── scripts/ # Scripts d'intégration Python (API bridges)
└── configs/ # Configurations Filebeat + pipelines Graylog
```
## 🚀 展望
- 通过 **MISP** 集成 CTI,利用妥协指标进行自动丰富
- 向配备 playbook 的完整 **SOAR** 演进(主机隔离,自动化 IP 封锁)
- 采用 **RAG** 方法,使本地 AI 能够利用企业内部规程
## 📄 许可证
本项目作为技术作品集分享。相关脚本在 MIT 许可下可重复使用——请参阅 [`LICENSE`](LICENSE)。
标签:AI风险缓解, DLL 劫持, GPT, 大语言模型, 安全运营中心, 库, 应急响应, 漏洞管理, 网络映射, 请求拦截, 逆向工具