AiSOC: система управления безопасностью с использованием AI
AiSOC — это open-source система управления безопасностью, использующая AI для повышения эффективности операций. Она предлагает такие функции, как объединение алертов, тренировки для «пурпурной» команды и помощь в триаже инцидентов с учетом MITRE ATT&CK.
Проект хорошо подходит для команд безопасности, которые хотят интегрировать AI в свои процессы, улучшая реакцию на инциденты, а также для исследователей, желающих отработать сценарии атак и защиты. Отличительная черта AiSOC — возможность записи и воспроизведения шагов взаимодействия с агентом, что упрощает анализ и обучение. Это решение написано на JavaScript и развертывается на собственных серверах, что позволяет контролировать данные и конфиденциальность.
Обрати внимание, что это ещё не финальная версия: существует возможность временных отключений, если ты используешь демонстрационную версию, размещенную на Fly.io. Для запуска требуется возможность развертывания в средах, поддерживающих Node.js.
Проект AiSOC представляет собой открытую и самохостящую платформу для управления безопасностью информации. Он предназначен для интеграции событий безопасности, их корреляции, выполнения расследований с использованием ИИ и отображения результатов в специальной консоли. AiSOC имеет лицензию MIT, что позволяет модифицировать и распространять его.
Зачем нужен AiSOC
AiSOC отличается от закрытых аналогов рядом особенностей:
- Все решения агента документируются. В Ledger расследования фиксируются промпты, ответы, использованные доказательства и вызовы инструментов для каждого шага расследования.
- Публичная система оценки для проверки качества работы. Каждый pull request проверяется согласно строгим критериям.
- Контроль над данными: система не отправляет информацию на облачные сервисы, а поддерживает возможность работы с локальными моделями.
Как установить и запустить
AiSOC можно установить и запустить несколькими способами в зависимости от имеющихся у тебя инструментов:
- Если у тебя установлен Python 3.10+, можно запустить команду:
Это запустит оффлайн-расследование.pip install -e packages/aisoc-sandbox && aisoc-sandbox demo - Если у тебя есть браузер, открой AiSOC в GitHub Codespaces:
[Open in Codespaces](https://codespaces.new/beenuar/AiSOC?quickstart=1) - Для запуска на Docker с pnpm:
git clone https://github.com/beenuar/AiSOC && cd AiSOC && pnpm aisoc:demo - Если ничего не установлено, можно использовать команду:
Это автоматически установит необходимые компоненты и запустит демонстрацию.curl -fsSL https://raw.githubusercontent.com/beenuar/AiSOC/main/install.sh | bash
Как работает AiSOC
Система состоит из нескольких компонентов:
- Интерфейс для управления данными и расследованиями (консоль).
- Агенты на базе ИИ, которые анализируют события и принимают решения.
- Уровень хранения данных, где сохраняются все полученные события и проведенные расследования.
- Подсистемы для корреляции событий и выполнения анализа.
Каждый шаг и взаимодействие фиксируются, что позволяет повторно просматривать и анализировать процесс принятия решений.
Ограничения
Несмотря на обширную функциональность, есть несколько моментов, на которые стоит обратить внимание:
- Если ты используешь облачные решения, доступные в AiSOC, могут возникнуть ограничения по задержке и доступности.
- Потребуется изучить документацию для понимания всех возможностей и интеграций, так как система достаточно сложна.
- Не все компоненты могут быть высокопроизводительными в условиях нагрузок, которые зависят от конкретной реализации и конфигурации.
В целом, AiSOC — это мощный инструмент для автоматизации процессов в области безопасности, который может значительно упростить управление инцидентами и расследования с помощью ИИ.
Открыть на GitHub: beenuar/AiSOC →
RepoRadar