Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
AiSOC — Open-Source-Security-Operations-Center mit KI-Unterstützung — Alert-Fusion, Purple-Team-Übungen, agentengestützte Triage, MITRE-ATT&CK-Untersuchung. MIT-lizenziert, selbst hostbar. | Kitploit
Tools/GitHubGitHub/beenuar/aisoc
DefensivwerkzeugeBedrohungsanalyseMaschinelles LernenEinbruchserkennungIncident ResponseKI-SicherheitAnomalieerkennungLog-Analyse
GitHubbeenuar/aisoc

AiSOC

Open-Source-Security-Operations-Center mit KI-Unterstützung — Alert-Fusion, Purple-Team-Übungen, agentengestützte Triage, MITRE-ATT&CK-Untersuchung. MIT-lizenziert, selbst hostbar.

Repository anzeigen
1.8k234vor 8 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite
AiSOC

AiSOC

Ein quelloffenes, selbst hostbares AI-SOC. Die Prompts, Tool-Aufrufe und die Begründung des Agents werden Schritt für Schritt protokolliert und sind wiedergebbar. MIT-lizenziert.

License: MIT Version CI CodeQL OpenSSF Scorecard Discussions

Open in GitHub Codespaces Live demo on Fly.io Render demo (one-click)

Die von der Community gepflegte Demo unter tryaisoc.com läuft auf Fly.io und kann offline gehen; siehe docs/operations/live-demo-runbook.md und nutze Codespaces als dauerhaft verfügbaren Fallback.


90-Sekunden-Produktdurchlauf von AiSOC — der Agent untersucht den eingespielten LockBit-3.0-Fall

90-Sekunden-Durchlauf — der Agent untersucht den eingespielten LockBit-3.0-Fall durchgängig. Die gerenderten .mp4 + hero.gif erscheinen mit dem v8.0-Release; die Kurzbeschreibung befindet sich in docs/demo/SCREENCAST_SHOTLIST.md.


Teste AiSOC in 60 Sekunden

Ein Befehl — kein Klonen, kein Docker, keine Schlüssel (npx aisoc erscheint auf npm mit dem v8.0-Release; heute wird es aus packages/aisoc-lite/ gebaut):```bash npx aisoc triage --demo

✓ AiSOC triaged 200 alerts: 12 TP, 171 FP suppressed (85.5% noise), 17 need review — in 0.1s

root@kitploit:~
Die wedge CLI bewertet einen Stapel von Alerts mit Verdicts (escalate / review / suppress) mithilfe einer deterministischen Engine, die vom Produktions-Triage-Scorer portiert wurde — kein LLM-Schlüssel erforderlich. Oder wähle den Pfad, der zu dem passt, was du bereits auf deinem Rechner hast:

| Wenn du Folgendes hast…              | Führe dies aus                                                                                          | Was du bekommst                                                                                       |
|---------------------------------------|----------------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------|
| **Python 3.10+** (ohne Docker)        | `pip install -e packages/aisoc-sandbox && aisoc-sandbox demo`                                            | Offline-Agenten-Untersuchung, die Detect → Triage → Hunt → Respond durchläuft und auf stdout ausgegeben wird. **< 5 s.** Kein API-Schlüssel, kein Netzwerk. |
| **Ein Browser** (keine Installation)  | [In Codespaces öffnen](https://codespaces.new/beenuar/AiSOC?quickstart=1)                                 | Browser-IDE → `pnpm aisoc:demo --no-open` → weitergeleiteten Port `3000` anklicken. ~5 Min. Kaltstart. |
| **Docker + pnpm**                     | `git clone https://github.com/beenuar/AiSOC && cd AiSOC && pnpm aisoc:demo`                              | Lokaler Stack auf Postgres + Redis + Kafka + api + agents + web. Der Browser öffnet `INC-RT-001`.  |
| **Nichts** (sauberes Linux/macOS/Win) | `curl -fsSL https://raw.githubusercontent.com/beenuar/AiSOC/main/install.sh \| bash`                     | Richtet Docker, Node, pnpm, git für dich ein; führt dann `pnpm aisoc:demo` aus.                     |

Die erste Zeile ist neu: [`aisoc-sandbox`](https://github.com/beenuar/aisoc/blob/HEAD/packages/aisoc-sandbox/) ist ein abhängigkeitsfreier In-Memory-Simulator des Agenten-Trichters. Wähle ein [gebündeltes Szenario](https://github.com/beenuar/aisoc/blob/HEAD/packages/aisoc-sandbox/README.md#bundled-scenarios) (`lateral-movement`, `aws-credential-exfil`, `phishing-payload`, `kubernetes-privesc`, `github-token-theft`) oder füttere über `--file` dein eigenes JSON ein. Die anderen drei Zeilen starten den echten Stack und bringen dich zu `/cases/INC-RT-001?tab=ledger` — ein LockBit-3.0-Ransomware-Fall mitten in der Untersuchung, während die Prompts, Tool-Aufrufe und Begründungen des KI-Agenten in das [Investigation Ledger](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/console/investigation-rail.md) streamen. Stoppe den echten Stack mit `pnpm aisoc:demo:down`.

> **Startet die Demo weiterhin auf `main`?** Jeder Push führt [`compose-smoke`](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke.yml) (denselben `pnpm aisoc:demo`-Pfad, den du lokal ausführen würdest) und [`e2e`](https://github.com/beenuar/AiSOC/actions/workflows/e2e.yml) gegen die geseedete Konsole aus; nächtlich wiederholt [`compose-smoke-nightly`](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke-nightly.yml) dies mit kalten Caches. Ein rotes Badge unten blockiert ein Release.
>
> [![Compose Smoke](https://img.shields.io/github/actions/workflow/status/beenuar/AiSOC/compose-smoke.yml?branch=main&label=compose-smoke%20(main)&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke.yml)
> [![Nightly cold cache](https://img.shields.io/github/actions/workflow/status/beenuar/AiSOC/compose-smoke-nightly.yml?branch=main&label=compose-smoke%20(nightly,%20cold)&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke-nightly.yml)
> [![E2E](https://img.shields.io/github/actions/workflow/status/beenuar/AiSOC/e2e.yml?branch=main&label=e2e%20(seeded%20console)&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/e2e.yml)

Der vollständige Multi-Plattform-Deployment-Leitfaden befindet sich in [`apps/docs/docs/installation.md`](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/installation.md) (Render, Fly.io, Docker Compose, Kubernetes, Terraform). Produktionsreife Installation mit vollständiger Storage-Ebene: [`infra/helm/`](https://github.com/beenuar/aisoc/blob/HEAD/infra/helm/) oder [`infra/terraform/`](https://github.com/beenuar/aisoc/blob/HEAD/infra/terraform/).

---

## Was AiSOC ist

AiSOC ist ein einzelner selbst hostbarer Stack, der Sicherheitsereignisse aufnimmt, korreliert, KI-gesteuerte Untersuchungen durchführt und das Ergebnis in einer SOC-Konsole anzeigt. Der Agent und das Substrat sind MIT-lizenziert, sodass du beide lesen, forken oder ersetzen kannst.

Drei Eigenschaften unterscheiden ihn von Closed-Source-KI-SOC-Anbietern:

1. **Agentenentscheidungen werden protokolliert.** Das Investigation Ledger speichert den LLM-Prompt, die Antwort, die zitierten Beweise und die nachgelagerten Tool-Aufrufe für jeden Schritt jedes Laufs. Replays sind später verfügbar.
2. **Das Substrat hat ein öffentliches Eval-Harness in CI.** Fünf Suiten prüfen jeden PR, der auf `main` / `develop` zielt – Alert-Reduktion ist eine echte Messung gegen einen festen Strom von 1 000 Alerts; drei Rubrik-basierte Suiten sind Selbstkonsistenz-Gates des Substrats über einen deterministischen Datensatz mit 200 Vorfällen (55 Vorlagen) mit Makros pro Vorlage; ein fünftes Gate validiert den zugrunde liegenden Telemetrie-Korpus. Die [Benchmark-Seite](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/benchmark.md) dokumentiert genau, was jede Suite misst und was nicht.
3. **Du kontrollierst, was deinen Perimeter verlässt.** Keine Rückrufe in eine Vendor-Cloud und keine „Model-Improvement“-Telemetrie. Bei einem gehosteten LLM werden Beweise standardmäßig pseudonymisiert (interne IPs, Hostnamen, E-Mails, Pfade, Geheimnisse, Benutzernamen werden zu undurchsichtigen Token); führe ein lokales Modell (Ollama/vLLM) aus, um einen vollständig air-gapped Pfad zu erhalten. Was genau unter jedem Modus nach außen geht: [`docs/trust/data-flows.md`](https://github.com/beenuar/aisoc/blob/HEAD/docs/trust/data-flows.md).

Der Orchestrator ist ein LangGraph mit ~600 Zeilen in [`services/agents/`](https://github.com/beenuar/aisoc/blob/HEAD/services/agents/). Er ist klein genug, um ihn vollständig zu lesen, Modelle auszutauschen und zu patchen.

---

## AiSOC im Vergleich

| Fähigkeit | AiSOC | Wazuh | Splunk ES | Closed-Source-KI-SOC |
|---|---|---|---|---|
| Open-Source-Lizenz | MIT | GPL-2 | proprietär | proprietär |
| Selbst hostbar | ja | ja | nur Enterprise | nur Cloud |
| Autonome KI-Untersuchung | LangGraph | nein | teilweise (Splunk AI) | ja |
| Prüfpfad für Agentenentscheidungen | öffentliches Investigation Ledger | n/a | n/a | nicht veröffentlicht |
| Öffentliches Substrat-Eval-Harness | CI-geprüft, reproduzierbar, mit synthetischem Telemetrie-Korpus + Makros pro Vorlage | n/a | n/a | nicht veröffentlicht |
| Detection-Inhalte | 947 ausführbare (869 native) Erkennungen, die auf dem Live-Stream feuern + 6 000 Regeln umfassende, mit Herkunftsnachweis versehene importierte Bibliothek ([Wahrheitstabelle](https://github.com/beenuar/aisoc/blob/HEAD/docs/detections/truth-table.md)) | 1 200+ Regeln | 1 000+ Apps | kuratiert |
| Plugin-SDK | Python / TypeScript / Go | nur YAML-Regeln | Apps | proprietär |
| Datenresidenz | deine Infrastruktur | deine Infrastruktur | teilweise | Vendor-Cloud |
| Preisgestaltung | $0 (selbst gehostet) | $0 (selbst gehostet) | pro ingest GB | Enterprise |

Closed-Source-KI-SOC-Anbieter liefern funktionierende Produkte. AiSOC's Beitrag besteht darin, den Agenten selbst offen zu machen, den Entscheidungspfad pro Schritt lesbar zu machen und das Substrat bei jedem PR auf `main` / `develop` durch ein öffentliches Eval-Harness prüfen zu lassen.

---

## Was du in der Konsole sehen wirst

<div align="center">

| <a href="apps/docs/docs/console/queue.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/01-alerts-queue.svg" alt="Alert-Warteschlange mit SLA-Countdowns" width="100%" /></a> | <a href="apps/docs/docs/console/investigation-rail.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/02-investigation-rail.svg" alt="Investigation Rail mit deterministischer Korrelationserzählung" width="100%" /></a> |
|:---:|:---:|
| **Alert-Warteschlange** – serververankerte SLA-Countdowns, atomare Beanspruchung, One-Click-Triage. [Doku](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/console/queue.md) | **Investigation Rail** – Erzählung, Entity-Chips für Pivot-Pfade, 6-Ereignis-Zeitleiste, empfohlene Aktionen. [Doku](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/console/investigation-rail.md) |
| <a href="apps/docs/docs/console/rule-tuning.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/03-hunt-workbench.svg" alt="Workbench für /hunt in natürlicher Sprache" width="100%" /></a> | <a href="apps/docs/docs/plugins/overview.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/04-marketplace.svg" alt="Plugin- und Detection-Marketplace" width="100%" /></a> |
| **`/hunt`-Workbench** – gib eine Hypothese auf Englisch ein, erhalte ES&#124;QL / SPL / KQL zurück, speichere + plane. [Doku](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/console/rule-tuning.md) | **Marketplace** – Plugins, Playbooks, Detections mit One-Click-Tenant-Installation. [Doku](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/plugins/overview.md) |

<sub><em>Die vier Kacheln oben sind SVG-Platzhalter. Echte PNG-Screenshots kommen mit dem nächsten Phase-2-Visuals-Rollup; das [Walkthrough-Video](https://github.com/beenuar/aisoc/blob/HEAD/apps/web/public/demo/) oben in dieser README ist bis dahin die maßgebliche Referenz.</em></sub>

</div>

---

## Architektur```mermaid
flowchart LR
    subgraph Sources["Sources"]
        EDR["EDR / XDR"]
        SIEM["SIEM"]
        Cloud["Cloud APIs"]
        IDP["Identity"]
        Net["Network"]
    end

    subgraph Ingest["Ingest & Normalize"]
        Connectors["Connectors\n(Python · 78 vendors)"]
        OsqueryTLS["osquery-tls\n(Python · host telemetry)"]
        IngestSvc["Ingest worker\n(Go · OCSF)"]
        Enrich["Enrichment\n(Go · IOC + Shodan)"]
    end

    subgraph Spine["Event Spine"]
        Kafka[("Apache Kafka")]
    end

    subgraph Detect["Detect & Reason"]
        Fusion["Fusion\n(Python · ML)"]
        UEBA["UEBA\n(Python · baseline)"]
        Rules["Rule engine\n(Sigma · YARA · KQL)"]
        Agents["AI Agents\n(LangGraph)"]
    end

    subgraph Storage["Storage Tier"]
        PG[("PostgreSQL")]
        CH[("ClickHouse")]
        OS[("OpenSearch")]
        QD[("Qdrant")]
        N4[("Neo4j")]
        RD[("Redis")]
    end

    subgraph Surface["Surface"]
        API["Core API\n(FastAPI)"]
        Web["Web Console + Responder PWA\n(Next.js)"]
        MCP["MCP Server\n(TS · stdio)"]
    end

    Sources --> Connectors --> IngestSvc --> Kafka
    OsqueryTLS --> IngestSvc
    IngestSvc --> Enrich --> Kafka
    Kafka --> Fusion --> Storage
    Kafka --> UEBA --> Kafka
    Kafka --> Rules --> Kafka
    Agents --> Storage
    API --> Storage
    Web --> API
    MCP --> API

Die vollständige Architektur (jeder Dienst, jede Speicherrolle, die v1.5-Konsolen-Workbench und der Investigation-Ledger-Vertrag) befindet sich in apps/docs/docs/architecture.md. Die ausführlichere Systemdesign-Beschreibung — einschließlich ML-Fusion, Neo4j-at-Ingest-Schema und Threat-Intel-Pipeline — befindet sich unter docs/architecture/SYSTEM_DESIGN.md. Das vollständige Monorepo-Layout befindet sich unter apps/docs/docs/architecture/overview.md.


Was die Box enthält

Eine Handvoll herausragender Funktionen — der Rest ist in apps/docs/docs/features/ katalogisiert und oben in apps/docs/docs/intro.md verzeichnet:

Reifegrad (v7.7.0 — Fully-Operational-Release). Das End-to-End-Rückgrat ist verdrahtet und CI-gesichert: Ingest → ClickHouse-Datensee → Live-Erkennung → fusionierte Warnung → Auto-Triage → gesteuerte Reaktion. Connectors, Investigation Rail + Ledger, Hunt-as-Code, Live-Stream-Erkennung und Copilot-Auto-Triage sind GA. Autonome Reaktion ist standardmäßig auf Copilot/Dry-Run eingestellt (eine Autonomie-Richtlinie steuert jede echte Ausführung). Der Live-Agent-LLM-Benchmark ist eine Vorschau (die deterministische Tier-Scoreboard wird pro PR per CI gesichert); Substrat-Eval-Suiten sind GA. Jede Produktbehauptung ist durch einen fehlschlagenden Test abgesichert — Claim-to-Gate-Matrix: 46 GATED / 9 PARTIAL / 0 NO GATE. Vollständiger Status pro Anspruch: docs/audit/REALITY_REPORT.md. v7.7.0 fügt drei Modi zum Erstellen von Erkennungen hinzu (Python-Framework + KI-Builder + No-Code), Least-Privilege-Invoking-Identity-Begrenzung für Response-Aktionen, Self-Service-Datenlebenszyklus (Retention + eine ReDoS-sichere Transform-DSL + benutzerdefinierte Parser), einen agentenlosen CSPM-Scanner mit automatischem Compliance-Nachweis und Opsgenie/E-Mail/SOAR-Zielen sowie einen anpassbaren Report-Builder — alles getestet, alles auf main gelandet.

  • 83 Click-and-Connect-Datenkonnektoren (EDR/XDR, SIEM, NDR, Cloud, CNAPP, Identität, SaaS, VCS, K8s-Audit, Netzwerk) mit schemagesteuerter Konfiguration, Live-Test connection und im Tresor verschlüsselten Geheimnissen — kürzlich ergänzt um Qualys, GreyNoise, JumpCloud, Darktrace und Imperva neben IBM QRadar, Netskope, Zeek/Suricata NDR und weiteren. Eine Abfrage führt SIEM-agnostische föderierte Suche über Splunk SPL / Sentinel KQL / Elastic ES|QL / QRadar AQL aus. Walkthrough: apps/docs/docs/connectors/index.md.
  • End-to-End-SIEM-Rückgrat — Ein kalter docker compose up nimmt Konnektordaten auf → legt sie im ClickHouse-Event-Lake ab → das ausführbare Erkennungskorpus (947 Regeln) löst auf dem Live-Stream aus → eine fusionierte Warnung wird erstellt, alles abgesichert durch ein erweitertes Integrationsgate. Threat-Intel zur Fuse-Zeit + CISA-KEV-Anreicherung speist nun den Konfidenzwert und den Exploit-in-the-Wild-Boost, und zustandsbehaftete/fensterbasierte Erkennungen (Brute-Force, Password-Spray, Port-Scan) laufen neben dem Korpus. apps/docs/docs/architecture.md.
  • Autonome Triage + gesteuerte Reaktion — Jede fusionierte Warnung wird vom Agenten automatisch triagiert (standardmäßig Copilot/read-only), mit einem Prompt-Injection-Schutz, der manipulierte Beweise auf manuelle Prüfung herabstuft; eine einheitliche Konfidenz × Blast-Radius × Reversibilität-Richtlinie erlaubt die automatische Ausführung nur für reversible Aktionen mit geringem Blast-Radius bei hoher Konfidenz (alles andere bleibt für einen Menschen gesperrt), mit echtem Rollback und Verifikation nach der Aktion. apps/docs/docs/concepts/automation-maturity.md.

Nutzung über Claude, Cursor oder Cody

AiSOC wird mit einem MCP-Server (services/mcp/) ausgeliefert, sodass Analysten Warnungen abfragen, Agentenuntersuchungen ausführen und jeden Schritt des Agenten wiedergeben können, ohne die IDE oder den Chat zu verlassen. Der Server stellt 13 Werkzeuge bereit — Discovery, Deep-Dive, gesteuerte Lake-Abfrage sowie die Aktions-/Replay-Sammlung, die das Agenten-Entscheidungsledger Schritt für Schritt durchgeht.

Status — heute Monorepo-Quellbuild; npm-Publish erscheint in v8.0. Die vollständige Einrichtung finden Sie in apps/docs/docs/integrations/mcp.md, das die heutigen und v8.0-Aufrufe nebeneinander zeigt.


Erweitern

Drei Erweiterungsmöglichkeiten; jede besteht aus einer Datei plus optionalen Fixtures, und CI validiert jeden PR.

  • Erkennungsregel. Legen Sie eine Sigma-YAML unter detections/ mit einem Positiv-/Negativ-Fixture in detections/fixtures/ ab. Der validate-detections-Workflow testet sie bei jedem PR. Spezifikation: docs/connectors/.
  • Connector. Erstellen Sie eine Unterklasse von BaseConnector in services/connectors/app/connectors/, registrieren Sie ihn in _CONNECTOR_CLASSES und fügen Sie ein Manifest plugins/<id>/plugin.yaml hinzu. Der Marktplatz übernimmt ihn automatisch. Walkthrough: apps/docs/docs/connectors/.
  • Playbook. Legen Sie ein YAML unter playbooks/ ab; sichert den PR ab. Schema: .

Plugin- und Erkennungs-SDK (Python · TypeScript · Go) — siehe apps/docs/docs/plugins/overview.md. Die CLI (aisoc-cli) befindet sich in packages/aisoc-cli/; PyPI-Veröffentlichung erscheint in v8.0.

In Ihrer CI: Fügen Sie - uses: beenuar/aisoc-action@v1 hinzu, um die Dependabot-/CodeQL-/Secret-Scanning-Warnungen Ihres Repos bei jedem PR zu triagieren (deterministisch, nichts verlässt Ihren Runner; auf diesem Repo selbst eingesetzt, Marketplace-Veröffentlichung erscheint mit v8.0). Dokumentation.


Roadmap & Releases

  • Neuestes GitHub-Release mit Downloads: https://github.com/beenuar/AiSOC/releases/latest
  • Erzählung pro Release: RELEASES.md (spiegelt, was früher in dieser README stand)
  • Maschinenlesbares Inventar mit Dateipfaden, Env-Var-Diffs und Testzahlen: CHANGELOG.md
  • v8.0 Wave 2 in Arbeit ([~]-Einträge): docs/roadmap/v8-progress.md
  • Übergeordnete Roadmap (BYOC-Multi-Cloud, MSSP-Rollups, föderierte Suche): ROADMAP.md

Mitwirken

PRs jeder Größe sind willkommen. Lesen Sie CONTRIBUTING.md für den Workflow und den Verhaltenskodex, bevor Sie einen PR eröffnen.

Erstbeitragende: Wählen Sie ein good first issue. Brauchen Sie Hilfe? Eröffnen Sie eine Q&A-Diskussion.


Credits

AiSOC wird von einer wachsenden Gemeinschaft aus Mitwirkenden, Sicherheitsforschern und Betreibern entwickelt und verbessert. Die vollständige Nennung — einschließlich Fehlerberichterstattern und Sicherheitsforschern — befindet sich in .github/CREDITS.md. Der stets aktuelle Code-Beitrags-Graph befindet sich auf der GitHub-Seite für Mitwirkende.


Sicherheit

Bitte eröffnen Sie für Sicherheitsprobleme kein öffentliches Issue. Nutzen Sie GitHubs private Schwachstellenmeldung. Die vollständige Richtlinie finden Sie in SECURITY.md. AiSOC folgt der koordinierten Offenlegung.


Lizenz

MIT — © 2024–heute AiSOC-Mitwirkende.

Fehler melden · Feature anfragen · Mitwirken · Dokumentation lesen · Benchmark reproduzieren

Tool herunterladen
  • Erweiterter Daten-Explorer — eine einzige Untersuchungsoberfläche (NL + SQL über den Lake, plus Pivots zu Identität/Graph/Intel), die den SIEM-Kontextwechsel ersetzt. /explore.
  • Investigation Rail + wiedergebbares Investigation Ledger — jeder Prompt, Tool-Aufruf, Beweis-Chip und jede Begründung werden einem Fall zugeordnet, in der UI wiedergebbar und als redigierter öffentlicher Permalink teilbar (Live-Demo-Wiedergabe). apps/docs/docs/console/investigation-rail.md.
  • Detection-as-Code-Lebenszyklus — Vorschlagen → Überprüfen → Eval-Gate → Promoten; CI lehnt jeden Kandidaten ab, der seine eigenen Positiv-/Negativ-Fixtures (das nicht-zirkuläre Gate) nicht besteht oder die MITRE-Genauigkeit verschlechtert. Analysten-Feedback zu False Positives speist nun einen selbstverbessernden Tuner, der abgegrenzte Regel-Ausnahmen / Schweregradänderungen vorschlägt (von Menschen genehmigt, niemals automatisch angewendet). apps/docs/docs/concepts/detections.md — und die 869 nativen Regeln liegen in detections/.
  • Drei-Modell-KI + Tool-nutzende Agenten — Semantisch (Graph-at-Ingest), Verhaltensbasiert (UEBA in die Alert-Bewertung eingebunden) und Wissen (LLM), mit Angriffsketten-Gruppierung zur Fuse-Zeit. Der Agent ruft echte Werkzeuge (IOC-Anreicherung, MITRE-Nachschlag, Graph-Blast-Radius) über eine LLM-Tool-Calling-Schleife auf, und ein bewerteter Planer leitet jede Warnung an den richtigen Spezialisten weiter, anstatt an alle vier gleichzeitig auszusenden.
  • Kostengesteuertes LLM-Routing — Budgets pro Mandant + Circuit Breaker, Token-/Kosten-Telemetrie, ein inhaltsadressierter Antwort-Cache, eine Cheap-First-Kostenkaskade (nur bei geringer Konfidenz auf das starke Modell eskalieren), Multi-Model-Gateway-Fallbacks und BYOK-Schlüssel pro Mandant. services/agents/app/routing/.
  • Hunt-as-Code — YAML-Hypothesen mit MITRE-Tags, Cron-Zeitplänen und einer /hunt-Workbench in natürlicher Sprache. hunts/ + apps/docs/docs/console/rule-tuning.md. Dazu kostenlose, ohne Anmeldung nutzbare Browser-Tools: ein Sigma/SPL/KQL/ES|QL-Regelübersetzer, ein ATT&CK-Abdeckungsgrader, NL→Sigma und ein Noise-Rechner.
  • Öffentliches wöchentliches Benchmark-Scoreboard — dieselbe Testumgebung, die PRs absichert; die Zeile der deterministischen Stufe wird bei jedem PR per CI auf Aktualität geprüft, und der finanzierte wöchentliche Job ergänzt Live-LLM-Zeilen. Eine neue Groundedness/Halluzinations-Achse kennzeichnet jeden Indikator, den der Agent behauptet, der nicht in den ihm übergebenen Beweisen enthalten ist. apps/docs/docs/benchmark-scoreboard.mdx.
  • validate-playbooks
    playbook.schema.json