
SOC potenciado por IA para redes OT/ICS — 6 agentes autónomos, mapeo MITRE ATT&CK, ingesta de Suricata/Zeek, respuesta con intervención humana, más de 330 pruebas. Alternativa de código abierto a Claroty/Dragos para PYMES.
Ciberdefensa autónoma de código abierto para redes industriales
Agentes de IA que detectan, investigan, buscan y responden a amenazas en tu infraestructura OT/ICS — con puertas de aprobación humana y registros de auditoría completos.
Demo Setup · Características · Inicio Rápido · Arquitectura
Demo en vivo:
[email protected] | |
| Contraseña | password123 |
Precargada con una planta de tratamiento de agua realista: 11 activos OT/IT, un escenario de ataque multi-etapa (compromiso VPN → movimiento lateral → intento de acceso a PLC), caso de investigación generado por IA con mapeo MITRE ATT&CK, y más de 15 eventos de seguridad.
Panel de postura de seguridad con KPIs, desglose por severidad y mapa de calor de riesgo
Caso de investigación generado por IA con mapeo MITRE ATT&CK y línea de tiempo del ataque |
Mapa de calor de cobertura MITRE ATT&CK con búsqueda de técnicas |
Búsqueda de amenazas en lenguaje natural con consultas generadas por IA |
Eventos de seguridad Suricata/Zeek con filtrado por severidad |
Alertas de vulnerabilidad CVE con remediación por IA |
Inventario de activos OT/IT con clasificación del modelo Purdue |
Las herramientas de SOC empresarial cuestan $300K-$800K/año. Los fabricantes PyME con PLCs, sistemas SCADA y redes OT no pueden pagarlas — pero son cada vez más atacados. OneAlert les brinda un equipo azul de IA que:
Seis agentes especializados trabajando en equipo:
| Agente | Qué Hace |
|---|---|
| Agente de Detección | Analiza estadísticas de eventos para escaneos de puertos, anomalías en protocolos OT, patrones C2 |
| Agente de Triaje | Correlaciona alertas + eventos en casos de investigación con mapeo MITRE ATT&CK |
| Agente de Búsqueda | Toma hipótesis en lenguaje natural, genera consultas SQL, produce reglas Sigma |
| Agente de Respuesta | Genera planes de respuesta con acciones de contención ordenadas |
| Agente Púrpura | Simula técnicas ATT&CK para validar la cobertura de detección |
| Agente de Cumplimiento | Mapea datos de la plataforma a controles IEC 62443 y NIST CSF |
git clone https://github.com/mangod12/OneAlert.git
cd OneAlert
pip install -r requirements.txt
python -m backend.demo
Abre http://localhost:8000/app/ — los datos de demo se cargan automáticamente con el escenario de ataque.
docker compose up --build
# Backend
python -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python -m uvicorn backend.main:app --reload
# Frontend
cd frontend-v2 && npm install && npm run dev
# Requeridas para agentes de IA
AI_PROVIDER=anthropic # o openai, ollama, vllm, groq
ANTHROPIC_API_KEY=sk-ant-... # o AI_API_KEY para compatible con OpenAI
# Opcionales
AI_TRIAGE_MODEL=claude-sonnet-4-20250514
AI_BASE_URL=http://localhost:11434/v1 # para Ollama/vLLM
SECRET_KEY=your-production-secret
DATABASE_URL=postgresql://user:pass@host/db
OneAlert AI Security OS
┌─────────────────┬───────────────────┬───────────────────────┐
│ Capa de Sensores │ Capa de Agentes │ Plano de Control │
│ │ │ │
│ Suricata EVE │ Agente Detect │ Motor de Políticas │
│ Zeek Logs │ Agente Triage │ Niveles de Autonomía │
│ Syslog/Auth │ Agente Hunt │ Flujo de Aprobación │
│ OT Discovery │ Agente Response │ Registro de Agentes │
│ PII Redaction │ Agente Purple │ Restricciones de Zona │
│ │ Agente Compliance │ OT Zone Constraints │
├─────────────────┼───────────────────┼───────────────────────┤
│ Capa de Datos │ Runtime de IA │ Frontend │
│ │ │ │
│ PostgreSQL │ Claude (defecto) │ Panel de Control │
│ SQLite (dev) │ Compatible OpenAI│ Casos e Investigación │
│ Almacén de Eventos│ Ollama/vLLM │ Visor de Eventos │
│ Registro de Agentes│ Enrutamiento │ Mapa MITRE ATT&CK │
│ Búsqueda Semántica│ de Modelos │ Laboratorio de Búsq. │
│ │ │ Planes de Respuesta │
│ │ │ Validación Purpura │
└─────────────────┴───────────────────┴───────────────────────┘
Eventos Suricata/Zeek ──► API de Ingesta ──► Almacén de Eventos
│
Agente Detect (detección de anomalías)
│
Alertas CVE (NVD/CISA/ICS-CERT) ──► Agente Triage (correlación + MITRE)
│
Casos de Investigación
│
Agente Response (planes gobernados)
│
Aprobación Humana ──► Ejecutar Acciones
| Capa | Tecnología |
|---|---|
| Backend | FastAPI, Python 3.11+, SQLAlchemy 2.0 async |
| Frontend | React 19, Vite 8, Tailwind CSS v4, Zustand, Recharts |
| Runtime IA | Agnóstico de proveedor (Claude, GPT-4o, Ollama, vLLM, Groq) |
| Base de Datos | PostgreSQL (prod), SQLite (dev) |
| Autenticación | JWT + GitHub OAuth + TOTP MFA |
| Despliegue | Docker, Azure Container Apps |
| CI | GitHub Actions, 330+ tests (309 pytest + 22 Playwright E2E) |
| Endpoint | Descripción |
|---|---|
POST /api/v1/events/ingest | Receptor webhook para eventos de seguridad |
POST /api/v1/events/upload | Subir archivos de log Suricata/Zeek |
POST /api/v1/cases/pipeline | Ejecutar pipeline completo de agentes de IA |
POST /api/v1/cases/auto-triage | Ejecutar agente de triaje en datos recientes |
POST /api/v1/hunt/ | Iniciar búsqueda de amenazas en lenguaje natural |
GET /api/v1/mitre/coverage | Cobertura de detección MITRE ATT&CK |
GET /api/v1/cases/ | Listar casos de investigación |
GET /api/v1/alerts/ | Listar alertas de vulnerabilidad |
GET /api/v1/events/stats | Estadísticas de ingesta de eventos |
GET /api/v1/cases/search?q= | Búsqueda semántica de casos |
GET /api/v1/cases/{id}/similar | Encontrar incidentes similares |
GET /api/v1/cases/{id}/blast-radius | Grafo de entidades del radio de explosión |
GET /api/v1/response-plans/ | Listar planes de respuesta |
POST /api/v1/response-plans/{id}/approve | Aprobar un plan de respuesta |
POST /api/v1/response-plans/{id}/execute | Ejecutar plan aprobado |
POST /api/v1/validation/runs | Crear ejecución de validación de equipo púrpura |
POST /api/v1/validation/runs/{id}/execute | Ejecutar pruebas de técnicas ATT&CK |
GET /api/v1/validation/coverage | Cobertura de detección por técnica |
Documentación completa de la API en /docs al ejecutar localmente.
backend/
├── services/ai/ # Runtime LLM agnóstico de proveedor
├── services/agents/ # Agentes Detect, Triage, Hunt, Response, Purple
├── services/mitre/ # Integración MITRE ATT&CK
├── services/parsers/ # Parsers de eventos Suricata + Zeek
├── models/ # Modelos SQLAlchemy + esquemas Pydantic
├── routers/ # Manejadores de rutas FastAPI
├── services/pii_redactor.py # Pipeline de redacción PII/secretos
├── services/action_executor.py # Ejecución de acciones de respuesta
├── services/semantic_search.py # Búsqueda TF-IDF + radio de explosión
└── services/ # CVE, cumplimiento, facturación, notificaciones
frontend-v2/src/
├── pages/ # Dashboard, Casos, Eventos, HuntLab, MitreMap, PlanesRespuesta, Validación
├── components/ # Gráficos, layout, UI compartida
└── stores/ # Estado de autenticación Zustand
tests/ # 309 pruebas pytest
tests/e2e/ # E2E Playwright contra la app desplegada
docs/ # AI_CONTEXT, ARCHITECTURE, CODEMAP, VISION
| Capacidad | OneAlert | Wazuh | SecurityOnion | OSSEC | Caldera |
|---|---|---|---|---|---|
| Triaje impulsado por IA | Sí (6 agentes) | No | No | No | No |
| Mapeo MITRE ATT&CK | Automapeado | Reglas manuales | Manual | No | Sí |
| Soporte de protocolos OT/ICS | Modbus, S7, EtherNet/IP | Limitado | Basado en Zeek | No | No |
| Búsqueda de amenazas en lenguaje natural | Sí | No | No | No | No |
| Respuesta gobernada (puertas de aprobación) | Sí (L0-L4) | No | No | No | No |
| Validación de equipo púrpura | Integrado | No | No | No | Sí (núcleo) |
| Redacción PII antes del LLM | Sí | N/A | N/A | N/A | N/A |
| Ingesta Suricata + Zeek | Sí | Sí | Sí | No | No |
| Cumplimiento (IEC 62443, NIST CSF) | Automatizado | Manual | No | No | No |
| Análisis SBOM | Sí | No | No | No | No |
| Auto-hospedable | Sí | Sí | Sí | Sí | Sí |
| Facturación SaaS (Stripe) | Integrado |
Diferenciador de OneAlert: Agentes de IA que investigan y responden, no solo recopilan logs. Cada acción gobernada por políticas con aprobación humana para activos OT.
| Industria | Caso de Uso |
|---|---|
| Agua / Aguas Residuales | Monitorear PLCs que controlan dosificación química y estaciones de bombeo |
| Manufactura | Proteger HMIs y sistemas SCADA en el piso de fábrica |
| Energía / Servicios Públicos | Detectar movimiento lateral desde redes IT a redes de control OT |
| MSSPs | SOC-como-Servicio multi-tenant para clientes industriales |
| Equipos de Seguridad | Validación de cobertura de detección con equipo púrpura |
| Cumplimiento | Recopilación automatizada de evidencia para IEC 62443 y NIST CSF |
¡Las contribuciones son bienvenidas! Áreas donde la ayuda es más valiosa:
MIT — ver License.
Construido para los equipos de seguridad que no pueden pagar una plataforma SOC de $500K pero aún así la necesitan.
| No |
| No |
| No |
| No |