
KI-gestütztes SOC für OT/ICS-Netzwerke – 6 autonome Agents, MITRE ATT&CK-Mapping, Suricata/Zeek-Erfassung, Human-in-the-Loop-Response, 330+ Tests. Open-Source-Alternative zu Claroty/Dragos für KMU.
Open-Source-autonome Cyberabwehr für industrielle Netzwerke
KI-Agenten, die Bedrohungen in Ihrer OT/ICS-Infrastruktur erkennen, untersuchen, jagen und darauf reagieren – mit menschlichen Genehmigungsschwellen und vollständigen Prüfpfaden.
Demo-Setup · Funktionen · Schnellstart · Architektur
Live-Demo: https://onealert-demo.mangoglacier-b3ad215d.southeastasia.azurecontainerapps.io/app/
[email protected] | |
| Passwort | password123 |
Vorgeladen mit einer realistischen Wasseraufbereitungsanlage: 11 OT/IT-Assets, ein mehrstufiges Angriffsszenario (VPN-Kompromittierung → laterale Bewegung → PLC-Zugriffsversuch), ein KI-generierter Untersuchungsfall mit MITRE ATT&CK-Zuordnung und 15+ Sicherheitsereignissen.
Sicherheitslage-Dashboard mit KPIs, Schweregrad-Aufschlüsselung und Risiko-Heatmap
Enterprise-SOC-Tools kosten 300.000–800.000 $/Jahr. Mittelständische Hersteller mit SPSen, SCADA-Systemen und OT-Netzwerken können sie sich nicht leisten – werden aber zunehmend angegriffen. OneAlert gibt ihnen ein KI-Blauteam, das:
Sechs spezialisierte Agenten, die als Team arbeiten:
git clone https://github.com/mangod12/OneAlert.git
cd OneAlert
pip install -r requirements.txt
python -m backend.demo
Öffnen Sie http://localhost:8000/app/ – Demodaten werden mit dem Angriffsszenario automatisch geladen.
docker compose up --build
# Backend
python -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python -m uvicorn backend.main:app --reload
# Frontend
cd frontend-v2 && npm install && npm run dev
# Required for AI agents
AI_PROVIDER=anthropic # or openai, ollama, vllm, groq
ANTHROPIC_API_KEY=sk-ant-... # or AI_API_KEY for OpenAI-compatible
# Optional
AI_TRIAGE_MODEL=claude-sonnet-4-20250514
AI_BASE_URL=http://localhost:11434/v1 # for Ollama/vLLM
SECRET_KEY=your-production-secret
DATABASE_URL=postgresql://user:pass@host/db
OneAlert AI Security OS
┌─────────────────┬───────────────────┬───────────────────────┐
│ Sensor Layer │ Agent Layer │ Control Plane │
│ │ │ │
│ Suricata EVE │ Detect Agent │ Policy Engine │
│ Zeek Logs │ Triage Agent │ Autonomy Levels │
│ Syslog/Auth │ Hunt Agent │ Approval Workflow │
│ OT Discovery │ Response Agent │ Agent Ledger │
│ PII Redaction │ Purple Agent │ OT Zone Constraints │
│ │ Compliance Agent │ Action Executor │
├─────────────────┼───────────────────┼───────────────────────┤
│ Data Layer │ AI Runtime │ Frontend │
│ │ │ │
│ PostgreSQL │ Claude (default) │ Dashboard │
│ SQLite (dev) │ OpenAI-compat │ Cases & Investigations│
│ Event Store │ Ollama/vLLM │ Events Viewer │
│ Agent Ledger │ Model Routing │ MITRE ATT&CK Map │
│ Semantic Search│ │ Hunt Lab │
│ │ │ Response Plans │
│ │ │ Purple-Team Validation│
└─────────────────┴───────────────────┴───────────────────────┘
Suricata/Zeek Events ──► Ingest API ──► Event Store
│
Detect Agent (anomaly detection)
│
CVE Alerts (NVD/CISA/ICS-CERT) ──► Triage Agent (correlation + MITRE)
│
Investigation Cases
│
Response Agent (governed plans)
│
Human Approval ──► Execute Actions
Vollständige API-Dokumentation unter /docs bei lokaler Ausführung.
backend/
├── services/ai/ # Provider-agnostic LLM runtime
├── services/agents/ # Detect, Triage, Hunt, Response, Purple agents
├── services/mitre/ # MITRE ATT&CK integration
├── services/parsers/ # Suricata + Zeek event parsers
├── models/ # SQLAlchemy models + Pydantic schemas
├── routers/ # FastAPI route handlers
├── services/pii_redactor.py # PII/secret redaction pipeline
├── services/action_executor.py # Response action execution
├── services/semantic_search.py # TF-IDF search + blast radius
└── services/ # CVE, compliance, billing, notifications
frontend-v2/src/
├── pages/ # Dashboard, Cases, Events, HuntLab, MitreMap, ResponsePlans, Validation
├── components/ # Charts, layout, shared UI
└── stores/ # Zustand auth state
tests/ # 309 pytest tests
tests/e2e/ # Playwright E2E against the deployed app
docs/ # AI_CONTEXT, ARCHITECTURE, CODEMAP, VISION
OneAlerts Unterscheidungsmerkmal: KI-Agenten, die ermitteln und reagieren, nicht nur Logs sammeln. Jede Aktion wird durch Richtlinien gesteuert, mit menschlicher Genehmigung für OT-Assets.
Beiträge sind willkommen! Bereiche, in denen Hilfe am wertvollsten ist:
MIT – siehe Lizenz.
Entwickelt für die Sicherheitsteams, die sich keine SOC-Plattform für 500.000 $ leisten können, aber trotzdem eine brauchen.
KI-generierter Untersuchungsfall mit MITRE ATT&CK-Zuordnung und Angriffszeitachse |
MITRE ATT&CK-Abdeckungs-Heatmap mit Techniksuche |
Bedrohungsjagd in natürlicher Sprache mit KI-generierten Abfragen |
Suricata/Zeek-Sicherheitsereignisse mit Schweregrad-Filterung |
CVE-Schwachstellenalarme mit KI-Problembehebung |
OT/IT-Asset-Inventar mit Purdue-Modell-Klassifizierung |
| Agent | Aufgabe |
|---|
| Detect Agent | Analysiert Ereignisstatistiken auf Portscans, OT-Protokoll-Anomalien, C2-Muster |
| Triage Agent | Korreliert Alarme + Ereignisse zu Untersuchungsfällen mit MITRE ATT&CK-Zuordnung |
| Hunt Agent | Nimmt Hypothesen in natürlicher Sprache entgegen, generiert SQL-Abfragen, gibt Sigma-Regeln aus |
| Response Agent | Generiert Reaktionspläne mit geordneten Containment-Maßnahmen |
| Purple Agent | Simuliert ATT&CK-Techniken, um die Erkennungsabdeckung zu validieren |
| Compliance Agent | Bildet Plattformdaten auf IEC 62443- und NIST-CSF-Kontrollen ab |
| Schicht | Technologie |
|---|
| Backend | FastAPI, Python 3.11+, SQLAlchemy 2.0 async |
| Frontend | React 19, Vite 8, Tailwind CSS v4, Zustand, Recharts |
| KI-Laufzeit | Anbieterunabhängig (Claude, GPT-4o, Ollama, vLLM, Groq) |
| Datenbank | PostgreSQL (Produktion), SQLite (Entwicklung) |
| Authentifizierung | JWT + GitHub OAuth + TOTP MFA |
| Bereitstellung | Docker, Azure Container Apps |
| CI | GitHub Actions, 330+ Tests (309 pytest + 22 Playwright E2E) |
| Endpunkt | Beschreibung |
|---|
POST /api/v1/events/ingest | Webhook-Empfänger für Sicherheitsereignisse |
POST /api/v1/events/upload | Hochladen von Suricata/Zeek-Logdateien |
POST /api/v1/cases/pipeline | Vollständige KI-Agenten-Pipeline ausführen |
POST /api/v1/cases/auto-triage | Triage-Agent auf aktuellen Daten ausführen |
POST /api/v1/hunt/ | Bedrohungsjagd in natürlicher Sprache starten |
GET /api/v1/mitre/coverage | MITRE ATT&CK-Erkennungsabdeckung |
GET /api/v1/cases/ | Untersuchungsfälle auflisten |
GET /api/v1/alerts/ | Schwachstellenalarme auflisten |
GET /api/v1/events/stats | Statistik zur Ereigniserfassung |
GET /api/v1/cases/search?q= | Semantische Fallsuche |
GET /api/v1/cases/{id}/similar | Ähnliche Vorfälle finden |
GET /api/v1/cases/{id}/blast-radius | Entitätsgraph des Explosionsradius |
GET /api/v1/response-plans/ | Reaktionspläne auflisten |
POST /api/v1/response-plans/{id}/approve | Reaktionsplan genehmigen |
POST /api/v1/response-plans/{id}/execute | Genehmigten Plan ausführen |
POST /api/v1/validation/runs | Purple-Team-Validierungslauf erstellen |
POST /api/v1/validation/runs/{id}/execute | ATT&CK-Techniktests ausführen |
GET /api/v1/validation/coverage | Erkennungsabdeckung nach Technik |
| Funktion | OneAlert | Wazuh | SecurityOnion | OSSEC | Caldera |
|---|
| KI-gestützte Triage | Ja (6 Agenten) | Nein | Nein | Nein | Nein |
| MITRE ATT&CK-Zuordnung | Automatisch | Manuelle Regeln | Manuell | Nein | Ja |
| OT/ICS-Protokollunterstützung | Modbus, S7, EtherNet/IP | Eingeschränkt | Zeek-basiert | Nein | Nein |
| Bedrohungsjagd in natürlicher Sprache | Ja | Nein | Nein | Nein | Nein |
| Gesteuerte Reaktion (Genehmigungsschwellen) | Ja (L0–L4) | Nein | Nein | Nein | Nein |
| Purple-Team-Validierung | Integriert | Nein | Nein | Nein | Ja (Kern) |
| PII-Schwärzung vor LLM | Ja | N/A | N/A | N/A | N/A |
| Suricata + Zeek-Erfassung | Ja | Ja | Ja | Nein | Nein |
| Compliance (IEC 62443, NIST CSF) | Automatisiert | Manuell | Nein | Nein | Nein |
| SBOM-Analyse | Ja | Nein | Nein | Nein | Nein |
| Selbst hostbar | Ja | Ja | Ja | Ja | Ja |
| SaaS-Abrechnung (Stripe) | Integriert | Nein | Nein | Nein | Nein |
| Branche | Anwendungsfall |
|---|
| Wasser/Abwasser | Überwachung von SPSen, die die chemische Dosierung und Pumpstationen steuern |
| Fertigung | Schutz von HMIs und SCADA-Systemen in der Fabrikhalle |
| Energie/Versorger | Erkennung lateraler Bewegung von IT zu OT-Kontrollnetzwerken |
| MSSPs | Multi-Mandanten-SOC-as-a-Service für Industriekunden |
| Sicherheitsteams | Purple-Team-Validierung der Erkennungsabdeckung |
| Compliance | Automatisierte Beweiserhebung für IEC 62443 und NIST CSF |