
Open-Source-Security-Operations-Center mit KI-Unterstützung — Alert-Fusion, Purple-Team-Übungen, agentengestützte Triage, MITRE-ATT&CK-Untersuchung. MIT-lizenziert, selbst hostbar.
Ein quelloffenes, selbst hostbares AI-SOC. Die Prompts, Tool-Aufrufe und die Begründung des Agents werden Schritt für Schritt protokolliert und sind wiedergebbar. MIT-lizenziert.
Die von der Community gepflegte Demo unter tryaisoc.com läuft auf Fly.io und kann offline gehen; siehe docs/operations/live-demo-runbook.md und nutze Codespaces als dauerhaft verfügbaren Fallback.
90-Sekunden-Durchlauf — der Agent untersucht den eingespielten LockBit-3.0-Fall durchgängig. Die gerenderten .mp4 + hero.gif erscheinen mit dem v8.0-Release; die Kurzbeschreibung befindet sich in docs/demo/SCREENCAST_SHOTLIST.md.
Ein Befehl — kein Klonen, kein Docker, keine Schlüssel (npx aisoc erscheint auf npm mit dem v8.0-Release; heute wird es aus packages/aisoc-lite/ gebaut):```bash
npx aisoc triage --demo
Die wedge CLI bewertet einen Stapel von Alerts mit Verdicts (escalate / review / suppress) mithilfe einer deterministischen Engine, die vom Produktions-Triage-Scorer portiert wurde — kein LLM-Schlüssel erforderlich. Oder wähle den Pfad, der zu dem passt, was du bereits auf deinem Rechner hast:
| Wenn du Folgendes hast… | Führe dies aus | Was du bekommst |
|---------------------------------------|----------------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------|
| **Python 3.10+** (ohne Docker) | `pip install -e packages/aisoc-sandbox && aisoc-sandbox demo` | Offline-Agenten-Untersuchung, die Detect → Triage → Hunt → Respond durchläuft und auf stdout ausgegeben wird. **< 5 s.** Kein API-Schlüssel, kein Netzwerk. |
| **Ein Browser** (keine Installation) | [In Codespaces öffnen](https://codespaces.new/beenuar/AiSOC?quickstart=1) | Browser-IDE → `pnpm aisoc:demo --no-open` → weitergeleiteten Port `3000` anklicken. ~5 Min. Kaltstart. |
| **Docker + pnpm** | `git clone https://github.com/beenuar/AiSOC && cd AiSOC && pnpm aisoc:demo` | Lokaler Stack auf Postgres + Redis + Kafka + api + agents + web. Der Browser öffnet `INC-RT-001`. |
| **Nichts** (sauberes Linux/macOS/Win) | `curl -fsSL https://raw.githubusercontent.com/beenuar/AiSOC/main/install.sh \| bash` | Richtet Docker, Node, pnpm, git für dich ein; führt dann `pnpm aisoc:demo` aus. |
Die erste Zeile ist neu: [`aisoc-sandbox`](https://github.com/beenuar/aisoc/blob/HEAD/packages/aisoc-sandbox/) ist ein abhängigkeitsfreier In-Memory-Simulator des Agenten-Trichters. Wähle ein [gebündeltes Szenario](https://github.com/beenuar/aisoc/blob/HEAD/packages/aisoc-sandbox/README.md#bundled-scenarios) (`lateral-movement`, `aws-credential-exfil`, `phishing-payload`, `kubernetes-privesc`, `github-token-theft`) oder füttere über `--file` dein eigenes JSON ein. Die anderen drei Zeilen starten den echten Stack und bringen dich zu `/cases/INC-RT-001?tab=ledger` — ein LockBit-3.0-Ransomware-Fall mitten in der Untersuchung, während die Prompts, Tool-Aufrufe und Begründungen des KI-Agenten in das [Investigation Ledger](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/console/investigation-rail.md) streamen. Stoppe den echten Stack mit `pnpm aisoc:demo:down`.
> **Startet die Demo weiterhin auf `main`?** Jeder Push führt [`compose-smoke`](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke.yml) (denselben `pnpm aisoc:demo`-Pfad, den du lokal ausführen würdest) und [`e2e`](https://github.com/beenuar/AiSOC/actions/workflows/e2e.yml) gegen die geseedete Konsole aus; nächtlich wiederholt [`compose-smoke-nightly`](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke-nightly.yml) dies mit kalten Caches. Ein rotes Badge unten blockiert ein Release.
>
> [&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke.yml)
> [&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke-nightly.yml)
> [&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/e2e.yml)
Der vollständige Multi-Plattform-Deployment-Leitfaden befindet sich in [`apps/docs/docs/installation.md`](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/installation.md) (Render, Fly.io, Docker Compose, Kubernetes, Terraform). Produktionsreife Installation mit vollständiger Storage-Ebene: [`infra/helm/`](https://github.com/beenuar/aisoc/blob/HEAD/infra/helm/) oder [`infra/terraform/`](https://github.com/beenuar/aisoc/blob/HEAD/infra/terraform/).
---
## Was AiSOC ist
AiSOC ist ein einzelner selbst hostbarer Stack, der Sicherheitsereignisse aufnimmt, korreliert, KI-gesteuerte Untersuchungen durchführt und das Ergebnis in einer SOC-Konsole anzeigt. Der Agent und das Substrat sind MIT-lizenziert, sodass du beide lesen, forken oder ersetzen kannst.
Drei Eigenschaften unterscheiden ihn von Closed-Source-KI-SOC-Anbietern:
1. **Agentenentscheidungen werden protokolliert.** Das Investigation Ledger speichert den LLM-Prompt, die Antwort, die zitierten Beweise und die nachgelagerten Tool-Aufrufe für jeden Schritt jedes Laufs. Replays sind später verfügbar.
2. **Das Substrat hat ein öffentliches Eval-Harness in CI.** Fünf Suiten prüfen jeden PR, der auf `main` / `develop` zielt – Alert-Reduktion ist eine echte Messung gegen einen festen Strom von 1 000 Alerts; drei Rubrik-basierte Suiten sind Selbstkonsistenz-Gates des Substrats über einen deterministischen Datensatz mit 200 Vorfällen (55 Vorlagen) mit Makros pro Vorlage; ein fünftes Gate validiert den zugrunde liegenden Telemetrie-Korpus. Die [Benchmark-Seite](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/benchmark.md) dokumentiert genau, was jede Suite misst und was nicht.
3. **Du kontrollierst, was deinen Perimeter verlässt.** Keine Rückrufe in eine Vendor-Cloud und keine „Model-Improvement“-Telemetrie. Bei einem gehosteten LLM werden Beweise standardmäßig pseudonymisiert (interne IPs, Hostnamen, E-Mails, Pfade, Geheimnisse, Benutzernamen werden zu undurchsichtigen Token); führe ein lokales Modell (Ollama/vLLM) aus, um einen vollständig air-gapped Pfad zu erhalten. Was genau unter jedem Modus nach außen geht: [`docs/trust/data-flows.md`](https://github.com/beenuar/aisoc/blob/HEAD/docs/trust/data-flows.md).
Der Orchestrator ist ein LangGraph mit ~600 Zeilen in [`services/agents/`](https://github.com/beenuar/aisoc/blob/HEAD/services/agents/). Er ist klein genug, um ihn vollständig zu lesen, Modelle auszutauschen und zu patchen.
---
## AiSOC im Vergleich
| Fähigkeit | AiSOC | Wazuh | Splunk ES | Closed-Source-KI-SOC |
|---|---|---|---|---|
| Open-Source-Lizenz | MIT | GPL-2 | proprietär | proprietär |
| Selbst hostbar | ja | ja | nur Enterprise | nur Cloud |
| Autonome KI-Untersuchung | LangGraph | nein | teilweise (Splunk AI) | ja |
| Prüfpfad für Agentenentscheidungen | öffentliches Investigation Ledger | n/a | n/a | nicht veröffentlicht |
| Öffentliches Substrat-Eval-Harness | CI-geprüft, reproduzierbar, mit synthetischem Telemetrie-Korpus + Makros pro Vorlage | n/a | n/a | nicht veröffentlicht |
| Detection-Inhalte | 947 ausführbare (869 native) Erkennungen, die auf dem Live-Stream feuern + 6 000 Regeln umfassende, mit Herkunftsnachweis versehene importierte Bibliothek ([Wahrheitstabelle](https://github.com/beenuar/aisoc/blob/HEAD/docs/detections/truth-table.md)) | 1 200+ Regeln | 1 000+ Apps | kuratiert |
| Plugin-SDK | Python / TypeScript / Go | nur YAML-Regeln | Apps | proprietär |
| Datenresidenz | deine Infrastruktur | deine Infrastruktur | teilweise | Vendor-Cloud |
| Preisgestaltung | $0 (selbst gehostet) | $0 (selbst gehostet) | pro ingest GB | Enterprise |
Closed-Source-KI-SOC-Anbieter liefern funktionierende Produkte. AiSOC's Beitrag besteht darin, den Agenten selbst offen zu machen, den Entscheidungspfad pro Schritt lesbar zu machen und das Substrat bei jedem PR auf `main` / `develop` durch ein öffentliches Eval-Harness prüfen zu lassen.
---
## Was du in der Konsole sehen wirst
<div align="center">
| <a href="apps/docs/docs/console/queue.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/01-alerts-queue.svg" alt="Alert-Warteschlange mit SLA-Countdowns" width="100%" /></a> | <a href="apps/docs/docs/console/investigation-rail.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/02-investigation-rail.svg" alt="Investigation Rail mit deterministischer Korrelationserzählung" width="100%" /></a> |
|:---:|:---:|
| **Alert-Warteschlange** – serververankerte SLA-Countdowns, atomare Beanspruchung, One-Click-Triage. [Doku](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/console/queue.md) | **Investigation Rail** – Erzählung, Entity-Chips für Pivot-Pfade, 6-Ereignis-Zeitleiste, empfohlene Aktionen. [Doku](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/console/investigation-rail.md) |
| <a href="apps/docs/docs/console/rule-tuning.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/03-hunt-workbench.svg" alt="Workbench für /hunt in natürlicher Sprache" width="100%" /></a> | <a href="apps/docs/docs/plugins/overview.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/04-marketplace.svg" alt="Plugin- und Detection-Marketplace" width="100%" /></a> |
| **`/hunt`-Workbench** – gib eine Hypothese auf Englisch ein, erhalte ES|QL / SPL / KQL zurück, speichere + plane. [Doku](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/console/rule-tuning.md) | **Marketplace** – Plugins, Playbooks, Detections mit One-Click-Tenant-Installation. [Doku](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/plugins/overview.md) |
<sub><em>Die vier Kacheln oben sind SVG-Platzhalter. Echte PNG-Screenshots kommen mit dem nächsten Phase-2-Visuals-Rollup; das [Walkthrough-Video](https://github.com/beenuar/aisoc/blob/HEAD/apps/web/public/demo/) oben in dieser README ist bis dahin die maßgebliche Referenz.</em></sub>
</div>
---
## Architektur```mermaid
flowchart LR
subgraph Sources["Sources"]
EDR["EDR / XDR"]
SIEM["SIEM"]
Cloud["Cloud APIs"]
IDP["Identity"]
Net["Network"]
end
subgraph Ingest["Ingest & Normalize"]
Connectors["Connectors\n(Python · 78 vendors)"]
OsqueryTLS["osquery-tls\n(Python · host telemetry)"]
IngestSvc["Ingest worker\n(Go · OCSF)"]
Enrich["Enrichment\n(Go · IOC + Shodan)"]
end
subgraph Spine["Event Spine"]
Kafka[("Apache Kafka")]
end
subgraph Detect["Detect & Reason"]
Fusion["Fusion\n(Python · ML)"]
UEBA["UEBA\n(Python · baseline)"]
Rules["Rule engine\n(Sigma · YARA · KQL)"]
Agents["AI Agents\n(LangGraph)"]
end
subgraph Storage["Storage Tier"]
PG[("PostgreSQL")]
CH[("ClickHouse")]
OS[("OpenSearch")]
QD[("Qdrant")]
N4[("Neo4j")]
RD[("Redis")]
end
subgraph Surface["Surface"]
API["Core API\n(FastAPI)"]
Web["Web Console + Responder PWA\n(Next.js)"]
MCP["MCP Server\n(TS · stdio)"]
end
Sources --> Connectors --> IngestSvc --> Kafka
OsqueryTLS --> IngestSvc
IngestSvc --> Enrich --> Kafka
Kafka --> Fusion --> Storage
Kafka --> UEBA --> Kafka
Kafka --> Rules --> Kafka
Agents --> Storage
API --> Storage
Web --> API
MCP --> API
Die vollständige Architektur (jeder Dienst, jede Speicherrolle, die v1.5-Konsolen-Workbench und der Investigation-Ledger-Vertrag) befindet sich in apps/docs/docs/architecture.md. Die ausführlichere Systemdesign-Beschreibung — einschließlich ML-Fusion, Neo4j-at-Ingest-Schema und Threat-Intel-Pipeline — befindet sich unter docs/architecture/SYSTEM_DESIGN.md. Das vollständige Monorepo-Layout befindet sich unter apps/docs/docs/architecture/overview.md.
Eine Handvoll herausragender Funktionen — der Rest ist in apps/docs/docs/features/ katalogisiert und oben in apps/docs/docs/intro.md verzeichnet:
Reifegrad (v7.7.0 — Fully-Operational-Release). Das End-to-End-Rückgrat ist verdrahtet und CI-gesichert: Ingest → ClickHouse-Datensee → Live-Erkennung → fusionierte Warnung → Auto-Triage → gesteuerte Reaktion. Connectors, Investigation Rail + Ledger, Hunt-as-Code, Live-Stream-Erkennung und Copilot-Auto-Triage sind GA. Autonome Reaktion ist standardmäßig auf Copilot/Dry-Run eingestellt (eine Autonomie-Richtlinie steuert jede echte Ausführung). Der Live-Agent-LLM-Benchmark ist eine Vorschau (die deterministische Tier-Scoreboard wird pro PR per CI gesichert); Substrat-Eval-Suiten sind GA. Jede Produktbehauptung ist durch einen fehlschlagenden Test abgesichert — Claim-to-Gate-Matrix: 46 GATED / 9 PARTIAL / 0 NO GATE. Vollständiger Status pro Anspruch:
docs/audit/REALITY_REPORT.md. v7.7.0 fügt drei Modi zum Erstellen von Erkennungen hinzu (Python-Framework + KI-Builder + No-Code), Least-Privilege-Invoking-Identity-Begrenzung für Response-Aktionen, Self-Service-Datenlebenszyklus (Retention + eine ReDoS-sichere Transform-DSL + benutzerdefinierte Parser), einen agentenlosen CSPM-Scanner mit automatischem Compliance-Nachweis und Opsgenie/E-Mail/SOAR-Zielen sowie einen anpassbaren Report-Builder — alles getestet, alles aufmaingelandet.
Test connection und im Tresor verschlüsselten Geheimnissen — kürzlich ergänzt um Qualys, GreyNoise, JumpCloud, Darktrace und Imperva neben IBM QRadar, Netskope, Zeek/Suricata NDR und weiteren. Eine Abfrage führt SIEM-agnostische föderierte Suche über Splunk SPL / Sentinel KQL / Elastic ES|QL / QRadar AQL aus. Walkthrough: apps/docs/docs/connectors/index.md.docker compose up nimmt Konnektordaten auf → legt sie im ClickHouse-Event-Lake ab → das ausführbare Erkennungskorpus (947 Regeln) löst auf dem Live-Stream aus → eine fusionierte Warnung wird erstellt, alles abgesichert durch ein erweitertes Integrationsgate. Threat-Intel zur Fuse-Zeit + CISA-KEV-Anreicherung speist nun den Konfidenzwert und den Exploit-in-the-Wild-Boost, und zustandsbehaftete/fensterbasierte Erkennungen (Brute-Force, Password-Spray, Port-Scan) laufen neben dem Korpus. apps/docs/docs/architecture.md.apps/docs/docs/concepts/automation-maturity.md.AiSOC wird mit einem MCP-Server (services/mcp/) ausgeliefert, sodass Analysten Warnungen abfragen, Agentenuntersuchungen ausführen und jeden Schritt des Agenten wiedergeben können, ohne die IDE oder den Chat zu verlassen. Der Server stellt 13 Werkzeuge bereit — Discovery, Deep-Dive, gesteuerte Lake-Abfrage sowie die Aktions-/Replay-Sammlung, die das Agenten-Entscheidungsledger Schritt für Schritt durchgeht.
Status — heute Monorepo-Quellbuild; npm-Publish erscheint in v8.0. Die vollständige Einrichtung finden Sie in
apps/docs/docs/integrations/mcp.md, das die heutigen und v8.0-Aufrufe nebeneinander zeigt.
Drei Erweiterungsmöglichkeiten; jede besteht aus einer Datei plus optionalen Fixtures, und CI validiert jeden PR.
detections/ mit einem Positiv-/Negativ-Fixture in detections/fixtures/ ab. Der validate-detections-Workflow testet sie bei jedem PR. Spezifikation: docs/connectors/.BaseConnector in services/connectors/app/connectors/, registrieren Sie ihn in _CONNECTOR_CLASSES und fügen Sie ein Manifest plugins/<id>/plugin.yaml hinzu. Der Marktplatz übernimmt ihn automatisch. Walkthrough: apps/docs/docs/connectors/.playbooks/ ab; sichert den PR ab. Schema: .Plugin- und Erkennungs-SDK (Python · TypeScript · Go) — siehe apps/docs/docs/plugins/overview.md. Die CLI (aisoc-cli) befindet sich in packages/aisoc-cli/; PyPI-Veröffentlichung erscheint in v8.0.
In Ihrer CI: Fügen Sie - uses: beenuar/aisoc-action@v1 hinzu, um die Dependabot-/CodeQL-/Secret-Scanning-Warnungen Ihres Repos bei jedem PR zu triagieren (deterministisch, nichts verlässt Ihren Runner; auf diesem Repo selbst eingesetzt, Marketplace-Veröffentlichung erscheint mit v8.0). Dokumentation.
RELEASES.md (spiegelt, was früher in dieser README stand)CHANGELOG.md[~]-Einträge): docs/roadmap/v8-progress.mdROADMAP.mdPRs jeder Größe sind willkommen. Lesen Sie CONTRIBUTING.md für den Workflow und den Verhaltenskodex, bevor Sie einen PR eröffnen.
Erstbeitragende: Wählen Sie ein good first issue. Brauchen Sie Hilfe? Eröffnen Sie eine Q&A-Diskussion.
AiSOC wird von einer wachsenden Gemeinschaft aus Mitwirkenden, Sicherheitsforschern und Betreibern entwickelt und verbessert. Die vollständige Nennung — einschließlich Fehlerberichterstattern und Sicherheitsforschern — befindet sich in .github/CREDITS.md. Der stets aktuelle Code-Beitrags-Graph befindet sich auf der GitHub-Seite für Mitwirkende.
Bitte eröffnen Sie für Sicherheitsprobleme kein öffentliches Issue. Nutzen Sie GitHubs private Schwachstellenmeldung. Die vollständige Richtlinie finden Sie in SECURITY.md. AiSOC folgt der koordinierten Offenlegung.
MIT — © 2024–heute AiSOC-Mitwirkende.
/explore.apps/docs/docs/console/investigation-rail.md.apps/docs/docs/concepts/detections.md — und die 869 nativen Regeln liegen in detections/.services/agents/app/routing/./hunt-Workbench in natürlicher Sprache. hunts/ + apps/docs/docs/console/rule-tuning.md. Dazu kostenlose, ohne Anmeldung nutzbare Browser-Tools: ein Sigma/SPL/KQL/ES|QL-Regelübersetzer, ein ATT&CK-Abdeckungsgrader, NL→Sigma und ein Noise-Rechner.apps/docs/docs/benchmark-scoreboard.mdx.