
مركز عمليات الأمن مفتوح المصدر مدعوم بالذكاء الاصطناعي — دمج التنبيهات، تدريبات الفريق الأرجواني، الفرز بمساعدة الوكلاء، التحقيق باستخدام MITRE ATT&CK. مرخّص بموجب MIT، قابل للاستضافة الذاتية.
مركز عمليات أمني ذكي (AI SOC) مفتوح المصدر وقابل للاستضافة الذاتية. يتم تسجيل مطالبات العميل واستدعاءاته للأدوات وتحليلاته خطوة بخطوة، مع إمكانية إعادة تشغيلها لاحقًا. مرخّص بموجب MIT.
النسخة التجريبية التي يديرها المجتمع على tryaisoc.com تعمل على Fly.io وقد تنقطع؛ راجع docs/operations/live-demo-runbook.md واستخدم Codespaces كخيار احتياطي دائم التشغيل.
شرح بالفيديو مدته 90 ثانية — العميل يحقق في حالة LockBit 3.0 المرفقة من البداية إلى النهاية. ملف .mp4 و hero.gif المعرّضان سيُطرحان مع إطلاق v8.0؛ الملخّص في docs/demo/SCREENCAST_SHOTLIST.md.
أمر واحد — بدون استنساخ، بدون Docker، بدون مفاتيح (سيُطرح npx aisoc على npm مع إطلاق v8.0؛ وحاليًا يُبنى من packages/aisoc-lite/):```bash
npx aisoc triage --demo
The wedge CLI scores a batch of alerts to verdicts (escalate / review / suppress) with a deterministic engine ported from the production triage scorer — zero LLM key required. Or pick whichever path matches what you already have on your machine:
| If you have… | Run this | What you get |
|---------------------------------------|----------------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------|
| **Python 3.10+** (بدون Docker) | `pip install -e packages/aisoc-sandbox && aisoc-sandbox demo` | تحقيق وكيل دون اتصال يمر عبر Detect → Triage → Hunt → Respond ويُطبع إلى stdout. **< 5 ثوانٍ.** لا مفتاح API، ولا شبكة. |
| **متصفح** (بدون تثبيت) | [افتح في Codespaces](https://codespaces.new/beenuar/AiSOC?quickstart=1) | IDE المتصفح → `pnpm aisoc:demo --no-open` → انقر على المنفذ المُعاد توجيهه `3000`. ~5 دقائق عند بدء بارد. |
| **Docker + pnpm** | `git clone https://github.com/beenuar/AiSOC && cd AiSOC && pnpm aisoc:demo` | حزمة محلية تعمل على Postgres + Redis + Kafka + api + agents + web. يفتح المتصفح على `INC-RT-001`. |
| **لا شيء** (Linux/macOS/Win نظيف) | `curl -fsSL https://raw.githubusercontent.com/beenuar/AiSOC/main/install.sh \| bash` | يجهّز لك Docker وNode وpnpm وgit؛ ثم يشغّل `pnpm aisoc:demo`. |
الصف الأول جديد: [`aisoc-sandbox`](https://github.com/beenuar/aisoc/blob/HEAD/packages/aisoc-sandbox/) عبارة عن محاكي داخل الذاكرة بدون أي تبعيات لمسار الوكيل. اختر [سيناريو مدمجًا](https://github.com/beenuar/aisoc/blob/HEAD/packages/aisoc-sandbox/README.md#bundled-scenarios) (`lateral-movement`, `aws-credential-exfil`, `phishing-payload`, `kubernetes-privesc`, `github-token-theft`) أو أدخل JSON خاصًا بك عبر `--file`. الصفوف الثلاثة الأخرى تُقلع الحزمة الحقيقية وتُنزلك على `/cases/INC-RT-001?tab=ledger` — حالة برمجية فدية LockBit 3.0 في منتصف التحقيق، مع تدفق مطالبات وكيل الذكاء الاصطناعي واستدعاءات الأدوات والأساس المنطقي إلى [سجل التحقيق](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/console/investigation-rail.md). أوقف الحزمة الحقيقية باستخدام `pnpm aisoc:demo:down`.
> **هل ما زال العرض التجريبي يُقلع على `main`؟** كل push يشغّل [`compose-smoke`](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke.yml) (نفس مسار `pnpm aisoc:demo` الذي تشغّله محليًا) و [`e2e`](https://github.com/beenuar/AiSOC/actions/workflows/e2e.yml) ضد وحدة التحكم المُجهّزة ببيانات أولية؛ ويُكرر [`compose-smoke-nightly`](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke-nightly.yml) ذلك ليلًا مع مخابئ باردة. أي شارة حمراء أدناه تُعد مانعًا للإصدار.
>
> [&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke.yml)
> [&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke-nightly.yml)
> [&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/e2e.yml)
الدليل الكامل للنشر عبر منصات متعددة موجود في [`apps/docs/docs/installation.md`](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/installation.md) (Render, Fly.io, Docker Compose, Kubernetes, Terraform). التثبيت بمستوى إنتاجي مع طبقة تخزين كاملة: [`infra/helm/`](https://github.com/beenuar/aisoc/blob/HEAD/infra/helm/) أو [`infra/terraform/`](https://github.com/beenuar/aisoc/blob/HEAD/infra/terraform/).
---
## ما هو AiSOC
AiSOC هو حزمة واحدة قابلة للاستضافة الذاتية تبتلع الأحداث الأمنية وتربطها ببعضها، وتجري تحقيقًا مدفوعًا بالذكاء الاصطناعي، وتعرض النتيجة في وحدة تحكم SOC. الوكيل والبنية الأساسية مرخّصان برخصة MIT، لذا يمكنك قراءة أيٍّ منهما أو تفريعه أو استبداله.
ثلاث خصائص تميّزه عن بائعي أنظمة SOC ذات الذكاء الاصطناعي مغلق المصدر:
1. **قرارات الوكيل مسجّلة.** يخزّن سجل التحقيق مطالبة LLM والاستجابة والأدلة المُستشهد بها واستدعاءات الأدوات اللاحقة لكل خطوة في كل تشغيل. يمكن إعادة تشغيلها لاحقًا.
2. **البنية الأساسية لديها أداة تقييم علنية في CI.** خمس مجموعات اختبار تمثل بوابات لكل PR يستهدف `main` / `develop` — تقليل التنبيهات هو قياس فعلي مقابل تدفق ثابت من 1 000 تنبيه؛ ثلاث مجموعات مبنية على معايير تقييم هي بوابات تماسك ذاتي للبنية الأساسية على مجموعة بيانات حتمية من 200 حادثة (55 قالبًا) مع وحدات ماكرو لكل قالب؛ بوابة خامسة تتحقق من مجموعة بيانات القياس الداعمة. توثّق [صفحة المعايير](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/benchmark.md) بالضبط ما تقيسه كل مجموعة وما لا تقيسه.
3. **تتحكم أنت فيما يغادر محيطك.** لا اتصالات عكسية بسحابة المورّد ولا قياسات "تحسين النموذج". مع LLM مستضاف، تُجعل الأدلة مجهولة الهوية افتراضيًا (تصبح عناوين IP الداخلية وأسماء المضيفين والبريد الإلكتروني والمسارات والأسرار وأسماء المستخدمين رموزًا غير شفافة)؛ شغّل نموذجًا محليًا (Ollama/vLLM) لمسار معزول تمامًا عن الشبكة. ما يغادر بالضبط في كل نمط: [`docs/trust/data-flows.md`](https://github.com/beenuar/aisoc/blob/HEAD/docs/trust/data-flows.md).
المُنظِّم هو LangGraph من حوالي 600 سطر في [`services/agents/`](https://github.com/beenuar/aisoc/blob/HEAD/services/agents/). إنه صغير بما يكفي لقراءته من البداية إلى النهاية، واستبدال النماذج فيه، وتعديله.
---
## كيف يقارن AiSOC بالآخرين
| الإمكانية | AiSOC | Wazuh | Splunk ES | نظام SOC ذو ذكاء اصطناعي مغلق المصدر |
|---|---|---|---|---|
| رخصة المصدر المفتوح | MIT | GPL-2 | ملكية | ملكية |
| قابل للاستضافة الذاتية | نعم | نعم | للمؤسسات فقط | للسحابة فقط |
| تحقيق ذكاء اصطناعي مستقل | LangGraph | لا | جزئي (Splunk AI) | نعم |
| مسار تدقيق قرارات الوكيل | سجل التحقيق العلني | غير متاح | غير متاح | غير منشور |
| أداة تقييم علنية للبنية الأساسية | خاضعة لبوابات CI، قابلة للتكرار، مع مجموعة بيانات قياس اصطناعية + وحدات ماكرو لكل قالب | غير متاح | غير متاح | غير منشور |
| محتوى الكشف | 947 كشفًا قابلًا للتنفيذ (869 أصليًا) تعمل على التدفق المباشر + مكتبة مستوردة من 6 000 قاعدة مع تتبّع المصدر ([جدول الحقيقة](https://github.com/beenuar/aisoc/blob/HEAD/docs/detections/truth-table.md)) | أكثر من 1 200 قاعدة | أكثر من 1 000 تطبيق | منسّق |
| SDK الإضافات | Python / TypeScript / Go | قواعد YAML فقط | تطبيقات | ملكية |
| توطين البيانات | بنيتك التحتية | بنيتك التحتية | جزئي | سحابة المورّد |
| التسعير | $0 (استضافة ذاتية) | $0 (استضافة ذاتية) | لكل جيجابايت من البيانات المستوعبة | للمؤسسات |
بائعو أنظمة SOC ذات الذكاء الاصطناعي مغلق المصدر يُطلقون منتجات تعمل. مساهمة AiSOC هي جعل الوكيل نفسه مفتوحًا، ومسار القرار في كل خطوة قابلاً للقراءة، والبنية الأساسية خاضعة لبوابة أداة تقييم علنية على كل PR يستهدف `main` / `develop`.
---
## ما ستراه في وحدة التحكم
<div align="center">
| <a href="apps/docs/docs/console/queue.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/01-alerts-queue.svg" alt="Alerts queue with SLA countdowns" width="100%" /></a> | <a href="apps/docs/docs/console/investigation-rail.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/02-investigation-rail.svg" alt="Investigation Rail with deterministic correlation narrative" width="100%" /></a> |
|:---:|:---:|
| **قائمة التنبيهات** — عدّادات تنازلية لـ SLA مثبتة على الخادم، حجز ذري، فرز بنقرة واحدة. [الوثائق](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/console/queue.md) | **مسار التحقيق** — سرد، رقائق كيانات مسار التنقل، خط زمني من 6 أحداث، إجراءات موصى بها. [الوثائق](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/console/investigation-rail.md) |
| <a href="apps/docs/docs/console/rule-tuning.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/03-hunt-workbench.svg" alt="Natural-language /hunt workbench" width="100%" /></a> | <a href="apps/docs/docs/plugins/overview.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/04-marketplace.svg" alt="Plugin and detection marketplace" width="100%" /></a> |
| **منضدة `/hunt`** — اكتب فرضية بالإنجليزية، وستحصل على ES|QL / SPL / KQL، ثم احفظها وجدولها. [الوثائق](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/console/rule-tuning.md) | **السوق** — إضافات، ودلائل تشغيل، وقواعد كشف مع تثبيت للمستأجر بنقرة واحدة. [الوثائق](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/plugins/overview.md) |
<sub><em>المربعات الأربعة أعلاه عناصر نائبة SVG. ستُطرح لقطات شاشة PNG حقيقية مع حزمة المرئيات التالية من المرحلة 2؛ [فيديو الشرح](https://github.com/beenuar/aisoc/blob/HEAD/apps/web/public/demo/) في أعلى هذا README هو المرجع المعتمد حتى ذلك الحين.</em></sub>
</div>
---
## البنية المعمارية```mermaid
flowchart LR
subgraph Sources["Sources"]
EDR["EDR / XDR"]
SIEM["SIEM"]
Cloud["Cloud APIs"]
IDP["Identity"]
Net["Network"]
end
subgraph Ingest["Ingest & Normalize"]
Connectors["Connectors\n(Python · 78 vendors)"]
OsqueryTLS["osquery-tls\n(Python · host telemetry)"]
IngestSvc["Ingest worker\n(Go · OCSF)"]
Enrich["Enrichment\n(Go · IOC + Shodan)"]
end
subgraph Spine["Event Spine"]
Kafka[("Apache Kafka")]
end
subgraph Detect["Detect & Reason"]
Fusion["Fusion\n(Python · ML)"]
UEBA["UEBA\n(Python · baseline)"]
Rules["Rule engine\n(Sigma · YARA · KQL)"]
Agents["AI Agents\n(LangGraph)"]
end
subgraph Storage["Storage Tier"]
PG[("PostgreSQL")]
CH[("ClickHouse")]
OS[("OpenSearch")]
QD[("Qdrant")]
N4[("Neo4j")]
RD[("Redis")]
end
subgraph Surface["Surface"]
API["Core API\n(FastAPI)"]
Web["Web Console + Responder PWA\n(Next.js)"]
MCP["MCP Server\n(TS · stdio)"]
end
Sources --> Connectors --> IngestSvc --> Kafka
OsqueryTLS --> IngestSvc
IngestSvc --> Enrich --> Kafka
Kafka --> Fusion --> Storage
Kafka --> UEBA --> Kafka
Kafka --> Rules --> Kafka
Agents --> Storage
API --> Storage
Web --> API
MCP --> API
البنية الكاملة (كل خدمة، وكل دور تخزين، ومنضدة عمل وحدة التحكم v1.5، وعقد سجل التحقيق) موجودة في apps/docs/docs/architecture.md. أما الوثيقة الأعمق لتصميم النظام — بما في ذلك دمج التعلم الآلي، ومخطط Neo4j وقت الاستيعاب، وخط أنابيب استخبارات التهديدات — فتجدها في docs/architecture/SYSTEM_DESIGN.md. والتخطيط الكامل للمستودع الأحادي موجود في apps/docs/docs/architecture/overview.md.
حفنة من القدرات الرئيسية — والباقي مُصنَّف في apps/docs/docs/features/ ومُدرَج في أعلى apps/docs/docs/intro.md:
النضج (v7.7.0 — إصدار كامل التشغيل). العمود الفقري من البداية إلى النهاية موصول ومقيَّد بـ CI: استيعاب ← بحيرة ClickHouse ← كشف مباشر ← تنبيه مدمج ← فرز تلقائي ← استجابة خاضعة للحوكمة. الموصلات، وسكة التحقيق + السجل، والصيد-كرمز، وكشف البث المباشر، والفرز التلقائي عبر copilot — كلها في مرحلة GA. الاستجابة الذاتية تُضبط افتراضيًا على copilot/dry-run (وتحكم كل تنفيذ حقيقي سياسةُ استقلالية). معيار LLM للوكيل المباشر في مرحلة المعاينة (لوحة نتائج الطبقة الحتمية مقيَّدة بـ CI في كل PR)؛ ومجموعات تقييم الركيزة في مرحلة GA. كل ادعاء من ادعاءات المنتج مدعوم باختبار يفشل عند الإخلال به — مصفوفة الادعاء-إلى-البوابة: 46 مُقيَّد / 9 جزئي / 0 بدون بوابة. الحالة الكاملة لكل ادعاء:
docs/audit/REALITY_REPORT.md. يضيف v7.7.0 ثلاثة أنماط لتأليف الكشوف (إطار عمل Python + منشئ بالذكاء الاصطناعي + بدون كود)، وتحديد نطاق هوية الاستدعاء بأقل امتياز لإجراءات الاستجابة، ودورة حياة بيانات الخدمة الذاتية (الاحتفاظ + DSL لتحويل البيانات مقاوم لـ ReDoS + محللات مخصصة)، وماسح CSPM بدون وكيل مع أدلة امتثال تلقائية ووجهات Opsgenie/البريد الإلكتروني/SOAR، ومنشئ تقارير قابل للتخصيص — كل ذلك مُختبر، وكل ذلك وصل إلىmain.
Test connection مباشر، وأسرار مشفَّرة في الخزنة — أُضيفت مؤخرًا Qualys وGreyNoise وJumpCloud وDarktrace وImperva إلى جانب IBM QRadar وNetskope وNDR الخاص بـ Zeek/Suricata والمزيد. استعلام واحد يشغّل بحثًا موحَّدًا مستقلًا عن SIEM عبر Splunk SPL / Sentinel KQL / Elastic ES|QL / QRadar AQL. دليل عملي: apps/docs/docs/connectors/index.md.docker compose up ببداية باردة يستوعب بيانات الموصلات ← يُودعها في بحيرة أحداث ClickHouse ← تتفعّل مجموعة الكشوف القابلة للتنفيذ (947 قاعدة) على البث المباشر ← يُنشأ تنبيه مدمج، وكل ذلك مؤكَّد ببوابة تكامل موسَّعة. ويغذّي الآن إثراء استخبارات التهديدات وقت الدمج + CISA-KEV درجة الثقة ومعزّز الاستغلال النشط، وتعمل الكشوف المعتمدة على الحالة/النوافذ (القوة الغاشمة، ورش كلمات المرور، وفحص المنافذ) إلى جانب المجموعة. apps/docs/docs/architecture.md.apps/docs/docs/concepts/automation-maturity.md.يأتي AiSOC مزوّدًا بخادم MCP (services/mcp/) ليتمكن المحللون من الاستعلام عن التنبيهات، وتشغيل تحقيقات الوكيل، وإعادة تشغيل كل خطوة اتخذها الوكيل دون مغادرة IDE أو الدردشة. يعرض الخادم 13 أداة — الاكتشاف، والغوص العميق، والاستعلام الخاضع للحوكمة على البحيرة، ومجموعة الإجراء/إعادة التشغيل التي تسير في سجل قرارات الوكيل خطوة بخطوة.
الحالة — بناء من مصدر المستودع الأحادي اليوم؛ نشر npm يصل في v8.0. الإعداد الكامل في
apps/docs/docs/integrations/mcp.md، الذي يعرض استدعاءات اليوم مقابل v8.0 جنبًا إلى جنب.
ثلاثة مسارات للمساهمة؛ كل مسار عبارة عن ملف واحد بالإضافة إلى اختبارات اختيارية، وتتحقق CI من كل PR.
detections/ مع اختبار إيجابي / سلبي في detections/fixtures/. يختبر سير عمل validate-detections هذه القاعدة في كل PR. المواصفة: docs/connectors/.BaseConnector في services/connectors/app/connectors/، وسجّلها في _CONNECTOR_CLASSES، وأضف ملف بيان plugins/<id>/plugin.yaml. يلتقطه سوق الإضافات تلقائيًا. دليل عملي: apps/docs/docs/connectors/.playbooks/؛ يقيد طلب السحب. المخطط: .SDK للمكونات الإضافية والكشوف (Python · TypeScript · Go) — انظر apps/docs/docs/plugins/overview.md. أداة CLI (aisoc-cli) موجودة في packages/aisoc-cli/؛ سيصدر نشر PyPI في v8.0.
في CI الخاص بك: أضف - uses: beenuar/aisoc-action@v1 لفرز تنبيهات Dependabot / CodeQL / فحص الأسرار في مستودعك في كل PR (حتمي، لا يغادر أي شيء مشغّلك؛ مُختبَر داخليًا على هذا المستودع، وسيصدر نشر Marketplace مع v8.0). الوثائق.
RELEASES.md (يعكس ما كان موجودًا سابقًا في README هذا)CHANGELOG.md[~]): docs/roadmap/v8-progress.mdROADMAP.mdنرحب بطلبات السحب (PRs) من كل الأحجام. اقرأ CONTRIBUTING.md لمعرفة سير العمل ومدونة قواعد السلوك قبل فتح PR.
المساهمون لأول مرة: اختر good first issue. تحتاج مساعدة؟ افتح نقاش أسئلة وأجوبة.
يُبنى AiSOC ويُحسَّن بواسطة مجتمع متنامٍ من المساهمين وباحثي الأمن والمشغّلين. الإسناد الكامل — بما في ذلك مبلّغو الأخطاء وباحثو الأمن — موجود في .github/CREDITS.md. كما أن الرسم البياني لمساهمات الكود — المحدَّث دائمًا — موجود في صفحة المساهمين على GitHub.
للمشكلات الأمنية، يرجى عدم فتح مشكلة عامة. استخدم الإبلاغ الخاص عن الثغرات في GitHub. السياسة الكاملة في SECURITY.md. يتبع AiSOC الإفصاح المنسق.
MIT — © 2024–حتى الآن مساهمو AiSOC.
/exploreapps/docs/docs/console/investigation-rail.md.apps/docs/docs/concepts/detections.md — والقواعد الأصلية البالغ عددها 869 موجودة في detections/.services/agents/app/routing/./hunt بلغة طبيعية. hunts/ + apps/docs/docs/console/rule-tuning.md. بالإضافة إلى أدوات متصفح مجانية وبدون تسجيل دخول: مترجم قواعد Sigma/SPL/KQL/ES|QL، ومُقيّم تغطية ATT&CK، وNL→Sigma، وآلة حاسبة للضوضاء.apps/docs/docs/benchmark-scoreboard.mdx.