
مركز عمليات أمنية (SOC) مدعوم بالذكاء الاصطناعي لشبكات OT/ICS — 6 عوامل مستقلة، رسم خرائط MITRE ATT&CK، استيراد من Suricata/Zeek، استجابة بوجود بشري في الحلقة، أكثر من 330 اختبارًا. بديل مفتوح المصدر لـ Claroty/Dragos للشركات الصغيرة والمتوسطة.
نظام دفاع إلكتروني مستقل ومفتوح المصدر للشبكات الصناعية
عوامل ذكاء اصطناعي تكتشف وتستقصي وتصطاد وتستجيب للتهديدات عبر البنية التحتية لـ OT/ICS — مع بوابات موافقة بشرية ومسارات تدقيق كاملة.
إعداد تجريبي · الميزات · بداية سريعة · الهندسة
عرض حي: https://onealert-demo.mangoglacier-b3ad215d.southeastasia.azurecontainerapps.io/app/
| البريد الإلكتروني | [email protected] |
| كلمة المرور | password123 |
محمّل مسبقاً بمحطة معالجة مياه واقعية: 11 أصل OT/IT، سيناريو هجوم متعدد المراحل (اختراق VPN → حركة جانبية → محاولة وصول إلى PLC)، حالة تحقيق مولّدة بالذكاء الاصطناعي مع رسم خرائط MITRE ATT&CK، وأكثر من 15 حدثاً أمنياً.
لوحة قياس الوضع الأمني مع مؤشرات الأداء الرئيسية وتوزيع الخطورة وخريطة حرارة المخاطر
تكلف أدوات SOC للمؤسسات 300-800 ألف دولار سنوياً. لا تستطيع الشركات المصنعة الصغيرة والمتوسطة التي تمتلك PLCs وأنظمة SCADA وشبكات OT تحمل تلك التكاليف — لكنها أصبحت مستهدفة بشكل متزايد. يمنحهم OneAlert فريق أزرق ذكي يقوم بما يلي:
ستة عوامل متخصصة تعمل كفريق:
git clone https://github.com/mangod12/OneAlert.git
cd OneAlert
pip install -r requirements.txt
python -m backend.demo
افتح http://localhost:8000/app/ — يتم تحميل البيانات التجريبية تلقائياً مع سيناريو هجوم.
docker compose up --build
# الخلفية
python -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python -m uvicorn backend.main:app --reload
# الواجهة الأمامية
cd frontend-v2 && npm install && npm run dev
# مطلوب لعوامل الذكاء الاصطناعي
AI_PROVIDER=anthropic # أو openai, ollama, vllm, groq
ANTHROPIC_API_KEY=sk-ant-... # أو AI_API_KEY لمتوافق مع OpenAI
# اختياري
AI_TRIAGE_MODEL=claude-sonnet-4-20250514
AI_BASE_URL=http://localhost:11434/v1 # لـ Ollama/vLLM
SECRET_KEY=your-production-secret
DATABASE_URL=postgresql://user:pass@host/db
OneAlert AI Security OS
┌─────────────────┬───────────────────┬───────────────────────┐
│ طبقة الاستشعار │ طبقة العوامل │ مستوى التحكم │
│ │ │ │
│ Suricata EVE │ عامل الكشف │ محرك السياسات │
│ سجلات Zeek │ عامل الفرز │ مستويات الحكم الذاتي │
│ Syslog/Auth │ عامل الصيد │ سير عمل الموافقة │
│ اكتشاف OT │ عامل الاستجابة │ سجل العامل │
│ تنقيح PII │ العامل الأرجواني│ قيود مناطق OT │
│ │ عامل الامتثال │ منفذ الإجراءات │
├─────────────────┼───────────────────┼───────────────────────┤
│ طبقة البيانات │ بيئة تشغيل الذكاء│ الواجهة الأمامية │
│ │ الاصطناعي │ │
│ PostgreSQL │ Claude (افتراضي) │ لوحة التحكم │
│ SQLite (تطوير) │ متوافق مع OpenAI │ الحالات والتحقيقات │
│ مخزن الأحداث │ Ollama/vLLM │ عارض الأحداث │
│ سجل العامل │ توجيه النموذج │ خريطة MITRE ATT&CK │
│ البحث الدلالي │ │ مختبر الصيد │
│ │ │ خطط الاستجابة │
│ │ │ التحقق الأرجواني │
└─────────────────┴───────────────────┴───────────────────────┘
أحداث Suricata/Zeek ──► API الاستيعاب ──► مخزن الأحداث
│
عامل الكشف (كشف الشذوذ)
│
تنبيهات CVE (NVD/CISA/ICS-CERT) ──► عامل الفرز (الربط + MITRE)
│
حالات التحقيق
│
عامل الاستجابة (خطط مُدارة)
│
موافقة بشرية ──► تنفيذ الإجراءات
وثائق API كاملة في /docs عند التشغيل محلياً.
backend/
├── services/ai/ # بيئة تشغيل LLM مستقلة عن المزود
├── services/agents/ # عوامل الكشف والفرز والصيد والاستجابة والعامل الأرجواني
├── services/mitre/ # تكامل MITRE ATT&CK
├── services/parsers/ # محللات أحداث Suricata + Zeek
├── models/ # نماذج SQLAlchemy + مخططات Pydantic
├── routers/ # معالجات مسارات FastAPI
├── services/pii_redactor.py # خط أنابيب تنقيح PII/الأسرار
├── services/action_executor.py # تنفيذ إجراءات الاستجابة
├── services/semantic_search.py # بحث TF-IDF + نصف قطر الانفجار
└── services/ # CVE, الامتثال, الفواتير, الإشعارات
frontend-v2/src/
├── pages/ # لوحة التحكم, الحالات, الأحداث, مختبر الصيد, خريطة MITRE, خطط الاستجابة, التحقق
├── components/ # الرسوم البيانية, التخطيط, واجهة المستخدم المشتركة
└── stores/ # حالة المصادقة في Zustand
tests/ # 309 اختبار pytest
tests/e2e/ # اختبارات Playwright E2E ضد التطبيق المنشور
docs/ # AI_CONTEXT, ARCHITECTURE, CODEMAP, VISION
ما يميز OneAlert: عوامل ذكاء اصطناعي تحقق وتستجيب، لا فقط تجمع السجلات. كل إجراء مُدار بالسياسات مع موافقة بشرية لأصول OT.
المساهمات مرحب بها! المجالات التي تكون المساعدة فيها أكثر قيمة:
MIT — انظر License.
بُني لفرق الأمن التي لا تستطيع تحمل منصة SOC بقيمة 500 ألف دولار لكنها لا تزال بحاجة إلى واحدة.
حالة تحقيق مولّدة بالذكاء الاصطناعي مع رسم خرائط MITRE ATT&CK وجدول زمني للهجوم |
خريطة حرارة تغطية MITRE ATT&CK مع بحث عن التقنيات |
صيد التهديدات باللغة الطبيعية مع استعلامات مولّدة بالذكاء الاصطناعي |
أحداث أمنية من Suricata/Zeek مع فلترة حسب الخطورة |
تنبيهات ثغرات CVE مع معالجة تصحيحية بالذكاء الاصطناعي |
جرد أصول OT/IT مع تصنيف نموذج Purdue |
| العامل | ما يفعله |
|---|
| عامل الكشف | يحلل إحصائيات الأحداث لاكتشاف مسح المنافذ والشذوذ في بروتوكولات OT وأنماط C2 |
| عامل الفرز | يربط التنبيهات والأحداث في حالات تحقيق مع رسم خرائط MITRE ATT&CK |
| عامل الصيد | يأخذ فرضيات باللغة الطبيعية، ويُولّد استعلامات SQL، ويُخرج قواعد Sigma |
| عامل الاستجابة | يُولّد خطط استجابة مع إجراءات احتواء مرتبة |
| العامل الأرجواني | يحاكي تقنيات ATT&CK للتحقق من تغطية الكشف |
| عامل الامتثال | يربط بيانات المنصة بضوابط IEC 62443 و NIST CSF |
| الطبقة | التقنية |
|---|
| الخلفية | FastAPI, Python 3.11+, SQLAlchemy 2.0 async |
| الواجهة الأمامية | React 19, Vite 8, Tailwind CSS v4, Zustand, Recharts |
| بيئة الذكاء الاصطناعي | مستقلة عن المزود (Claude, GPT-4o, Ollama, vLLM, Groq) |
| قاعدة البيانات | PostgreSQL (إنتاج), SQLite (تطوير) |
| المصادقة | JWT + GitHub OAuth + TOTP MFA |
| النشر | Docker, Azure Container Apps |
| CI | GitHub Actions, 330+ اختبار (309 pytest + 22 Playwright E2E) |
| نقطة النهاية | الوصف |
|---|
POST /api/v1/events/ingest | مستقبل Webhook للأحداث الأمنية |
POST /api/v1/events/upload | تحميل ملفات سجلات Suricata/Zeek |
POST /api/v1/cases/pipeline | تشغيل خط أنابيب عوامل الذكاء الاصطناعي بالكامل |
POST /api/v1/cases/auto-triage | تشغيل عامل الفرز على البيانات الحديثة |
POST /api/v1/hunt/ | بدء صيد تهديدات باللغة الطبيعية |
GET /api/v1/mitre/coverage | تغطية كشف MITRE ATT&CK |
GET /api/v1/cases/ | قائمة حالات التحقيق |
GET /api/v1/alerts/ | قائمة تنبيهات الثغرات |
GET /api/v1/events/stats | إحصائيات استيعاب الأحداث |
GET /api/v1/cases/search?q= | بحث دلالي عن الحالات |
GET /api/v1/cases/{id}/similar | إيجاد حوادث مماثلة |
GET /api/v1/cases/{id}/blast-radius | رسم بياني لكيانات نصف قطر الانفجار |
GET /api/v1/response-plans/ | قائمة خطط الاستجابة |
POST /api/v1/response-plans/{id}/approve | الموافقة على خطة استجابة |
POST /api/v1/response-plans/{id}/execute | تنفيذ الخطة المعتمدة |
POST /api/v1/validation/runs | إنشاء تشغيل تحقق أرجواني |
POST /api/v1/validation/runs/{id}/execute | تشغيل اختبارات تقنيات ATT&CK |
GET /api/v1/validation/coverage | تغطية الكشف حسب التقنية |
| الإمكانية | OneAlert | Wazuh | SecurityOnion | OSSEC | Caldera |
|---|
| فرز ذكي | نعم (6 عوامل) | لا | لا | لا | لا |
| رسم خرائط MITRE ATT&CK | تلقائي | قواعد يدوية | يدوي | لا | نعم |
| دعم بروتوكولات OT/ICS | Modbus, S7, EtherNet/IP | محدود | قائم على Zeek | لا | لا |
| صيد التهديدات باللغة الطبيعية | نعم | لا | لا | لا | لا |
| استجابة مُدارة (بوابات موافقة) | نعم (L0-L4) | لا | لا | لا | لا |
| التحقق الأرجواني | مدمج | لا | لا | لا | نعم (أساسي) |
| تنقيح PII قبل LLM | نعم | غير متوفر | غير متوفر | غير متوفر | غير متوفر |
| استيعاب Suricata + Zeek | نعم | نعم | نعم | لا | لا |
| الامتثال (IEC 62443, NIST CSF) | تلقائي | يدوي | لا | لا | لا |
| تحليل SBOM | نعم | لا | لا | لا | لا |
| قابل للاستضافة الذاتية | نعم | نعم | نعم | نعم | نعم |
| فواتير SaaS (Stripe) | مدمج | لا | لا | لا | لا |
| الصناعة | حالة الاستخدام |
|---|
| المياه/الصرف الصحي | مراقبة PLCs التي تتحكم في جرعات المواد الكيميائية ومحطات الضخ |
| التصنيع | حماية واجهات HMI وأنظمة SCADA في أرض المصنع |
| الطاقة/المرافق | كشف الحركة الجانبية من شبكات IT إلى شبكات تحكم OT |
| MSSPs | SOC كخدمة متعدد المستأجرين للعملاء الصناعيين |
| فرق الأمن | التحقق الأرجواني من تغطية الكشف |
| الامتثال | جمع أدلة آلي لـ IEC 62443 و NIST CSF |