Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
OneAlert — SOC potenciado por IA para redes OT/ICS — 6 agentes autónomos, mapeo MITRE ATT&CK, ingesta de Suricata/Zeek, respuesta con intervención humana, más de 330 pruebas. Alternativa de código abierto a Claroty/Dragos para PYMES. | Kitploit
Herramientas/GitHubGitHub/mangod12/onealert
Seguridad de RedesInteligencia de AmenazasRespuesta a IncidentesSeguridad de IA
GitHubmangod12/onealert

OneAlert

SOC potenciado por IA para redes OT/ICS — 6 agentes autónomos, mapeo MITRE ATT&CK, ingesta de Suricata/Zeek, respuesta con intervención humana, más de 330 pruebas. Alternativa de código abierto a Claroty/Dragos para PYMES.

Ver Repositorio
3134hace 1 mesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir

OneAlert AI Security OS

Ciberdefensa autónoma de código abierto para redes industriales

Agentes de IA que detectan, investigan, buscan y responden a amenazas en tu infraestructura OT/ICS — con puertas de aprobación humana y registros de auditoría completos.

Demo Setup · Características · Inicio Rápido · Arquitectura

CI Tests AI Agents License Python React


Pruébalo Ahora

Demo en vivo:

https://onealert-demo.mangoglacier-b3ad215d.southeastasia.azurecontainerapps.io/app/
Email[email protected]
Contraseñapassword123

Precargada con una planta de tratamiento de agua realista: 11 activos OT/IT, un escenario de ataque multi-etapa (compromiso VPN → movimiento lateral → intento de acceso a PLC), caso de investigación generado por IA con mapeo MITRE ATT&CK, y más de 15 eventos de seguridad.


Velo en Acción

Panel de control
Panel de postura de seguridad con KPIs, desglose por severidad y mapa de calor de riesgo

Investigación de caso
Caso de investigación generado por IA con mapeo MITRE ATT&CK y línea de tiempo del ataque
Mapa MITRE ATT&CK
Mapa de calor de cobertura MITRE ATT&CK con búsqueda de técnicas
Laboratorio de búsqueda
Búsqueda de amenazas en lenguaje natural con consultas generadas por IA
Eventos de seguridad
Eventos de seguridad Suricata/Zeek con filtrado por severidad
Alertas
Alertas de vulnerabilidad CVE con remediación por IA
Activos
Inventario de activos OT/IT con clasificación del modelo Purdue

Por Qué Existe Esto

Las herramientas de SOC empresarial cuestan $300K-$800K/año. Los fabricantes PyME con PLCs, sistemas SCADA y redes OT no pueden pagarlas — pero son cada vez más atacados. OneAlert les brinda un equipo azul de IA que:

  • Ingiere telemetría de red Suricata/Zeek
  • Detecta anomalías con agentes de IA (no solo reglas estáticas)
  • Correlaciona alertas en casos de investigación con mapeo MITRE ATT&CK
  • Genera planes de respuesta con puertas de aprobación humana
  • Busca amenazas usando lenguaje natural
  • Aplica restricciones de seguridad OT (sin acciones autónomas sobre PLCs)

Características

Pipeline de Agentes de IA

Seis agentes especializados trabajando en equipo:

AgenteQué Hace
Agente de DetecciónAnaliza estadísticas de eventos para escaneos de puertos, anomalías en protocolos OT, patrones C2
Agente de TriajeCorrelaciona alertas + eventos en casos de investigación con mapeo MITRE ATT&CK
Agente de BúsquedaToma hipótesis en lenguaje natural, genera consultas SQL, produce reglas Sigma
Agente de RespuestaGenera planes de respuesta con acciones de contención ordenadas
Agente PúrpuraSimula técnicas ATT&CK para validar la cobertura de detección
Agente de CumplimientoMapea datos de la plataforma a controles IEC 62443 y NIST CSF

Autonomía Gobernada

  • 5 niveles de autonomía (L0 solo lectura a L4 modo crisis)
  • Restricción de seguridad OT: los activos del Nivel Purdue 0-3 siempre requieren aprobación humana para contención
  • Registro completo del agente: cada decisión de IA registrada con modelo, tokens, razonamiento
  • Motor de políticas: reglas de aprobación de acciones por zona, tipo de activo y nivel de autonomía
  • Flujo de trabajo de aprobación: aprobar/rechazar planes de respuesta a través de la API REST antes de la ejecución
  • Ejecutor de acciones: 12 tipos de acciones (notificar, bloquear IP, aislar host, poner en cuarentena VLAN, etc.)

Redacción de PII y Secretos

  • 8 tipos de patrones: correos electrónicos, SSNs, tarjetas de crédito, API keys, tokens Bearer, contraseñas, claves privadas, JWTs
  • Integrado en la ingesta de eventos: los secretos se eliminan antes del almacenamiento y el procesamiento por LLM
  • Conserva observables de red: IPs, puertos, dominios, nombres de host se mantienen para análisis de seguridad

Validación de Equipo Púrpura

  • Pruebas ATT&CK simuladas: 8 categorías de técnicas con biblioteca de pruebas atómicas
  • Modos: prueba en seco/laboratorio/producción — el modo producción requiere aprobación humana explícita
  • Métricas de cobertura de detección: tasas de detección por técnica y análisis de brechas
  • Seguimiento de resultados de control: qué reglas de detección se activaron, cuáles fallaron

Búsqueda Semántica y Radio de Explosión

  • Búsqueda de casos en lenguaje natural: ranking TF-IDF sin dependencias externas
  • Recuperación de incidentes similares: coincidencia por similitud de coseno con resaltado de técnicas MITRE compartidas
  • Grafo de radio de explosión: visualización de relaciones de entidades (activos, IPs, técnicas MITRE por caso)

Ingesta de Eventos de Seguridad

  • Parser Suricata EVE JSON (alertas, DNS, HTTP, TLS, flujos)
  • Parser Zeek log (conn, dns, http, ssl, files, notice)
  • Receptor webhook para ingesta en tiempo real de Filebeat/Fluentd
  • Carga de archivos para análisis offline

Integración MITRE ATT&CK

  • Matriz Enterprise + ICS (16 tácticas, 30+ técnicas)
  • Mapeo automático desde firmas Suricata a técnicas
  • Mapa de calor de cobertura de detección por táctica
  • Navegador de técnicas con búsqueda

Laboratorio de Búsqueda de Amenazas

  • Entrada en lenguaje natural: "Buscar movimiento lateral desde estación de trabajo de ingeniería a subred de PLC"
  • La IA genera consultas SQL contra tus datos de eventos
  • Reglas Sigma generadas automáticamente a partir de hallazgos confirmados
  • Validación de seguridad de consultas de solo lectura (bloquea INSERT/UPDATE/DELETE)

Gestión de Vulnerabilidades OT/ICS

  • Agregación de CVE multi-fuente (NVD, CISA KEV, ICS-CERT, Cisco PSIRT, Microsoft MSRC)
  • Remediación consciente de OT impulsada por IA (controles compensatorios para zonas críticas)
  • Puntuación de probabilidad de explotación EPSS
  • Análisis de SBOM (CycloneDX/SPDX)
  • Descubrimiento pasivo de dispositivos con clasificación del modelo Purdue

Cumplimiento como Código

  • IEC 62443-3-3 (10 controles) + NIST CSF 2.0 (11 controles)
  • Recopilación automatizada de evidencia a partir de datos de la plataforma
  • Puntuación continua de cumplimiento

Multi-Tenencia y Facturación

  • Modelo de organización con acceso basado en roles (admin/analyst/viewer)
  • Facturación Stripe (Gratis, Starter $499, Pro $1,999, Enterprise $4,999/mes)
  • Integraciones SIEM (Splunk, Sentinel, ServiceNow, PagerDuty)

Inicio Rápido

Demo con un Solo Comando

root@kitploit:~
git clone https://github.com/mangod12/OneAlert.git
cd OneAlert
pip install -r requirements.txt
python -m backend.demo

Abre http://localhost:8000/app/ — los datos de demo se cargan automáticamente con el escenario de ataque.

Docker

root@kitploit:~
docker compose up --build

Desarrollo Local

root@kitploit:~
# Backend
python -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python -m uvicorn backend.main:app --reload

# Frontend
cd frontend-v2 && npm install && npm run dev

Variables de Entorno

root@kitploit:~
# Requeridas para agentes de IA
AI_PROVIDER=anthropic          # o openai, ollama, vllm, groq
ANTHROPIC_API_KEY=sk-ant-...   # o AI_API_KEY para compatible con OpenAI

# Opcionales
AI_TRIAGE_MODEL=claude-sonnet-4-20250514
AI_BASE_URL=http://localhost:11434/v1  # para Ollama/vLLM
SECRET_KEY=your-production-secret
DATABASE_URL=postgresql://user:pass@host/db

Arquitectura

root@kitploit:~
                      OneAlert AI Security OS
 ┌─────────────────┬───────────────────┬───────────────────────┐
 │  Capa de Sensores │   Capa de Agentes │     Plano de Control  │
 │                 │                   │                        │
 │  Suricata EVE   │  Agente Detect    │  Motor de Políticas    │
 │  Zeek Logs      │  Agente Triage    │  Niveles de Autonomía  │
 │  Syslog/Auth    │  Agente Hunt      │  Flujo de Aprobación   │
 │  OT Discovery   │  Agente Response  │  Registro de Agentes   │
 │  PII Redaction  │  Agente Purple    │  Restricciones de Zona │
 │                 │  Agente Compliance │  OT Zone Constraints   │
 ├─────────────────┼───────────────────┼───────────────────────┤
 │  Capa de Datos  │   Runtime de IA   │     Frontend           │
 │                 │                   │                        │
 │  PostgreSQL     │  Claude (defecto) │  Panel de Control      │
 │  SQLite (dev)   │  Compatible OpenAI│  Casos e Investigación │
 │  Almacén de Eventos│  Ollama/vLLM   │  Visor de Eventos      │
 │  Registro de Agentes│  Enrutamiento  │  Mapa MITRE ATT&CK    │
 │  Búsqueda Semántica│  de Modelos    │  Laboratorio de Búsq.  │
 │                 │                   │  Planes de Respuesta   │
 │                 │                   │  Validación Purpura    │
 └─────────────────┴───────────────────┴───────────────────────┘

Flujo de Datos

root@kitploit:~
Eventos Suricata/Zeek ──► API de Ingesta ──► Almacén de Eventos
                                                │
                                Agente Detect (detección de anomalías)
                                                │
Alertas CVE (NVD/CISA/ICS-CERT) ──► Agente Triage (correlación + MITRE)
                                                │
                                        Casos de Investigación
                                                │
                                        Agente Response (planes gobernados)
                                                │
                                    Aprobación Humana ──► Ejecutar Acciones

Stack Tecnológico

CapaTecnología
BackendFastAPI, Python 3.11+, SQLAlchemy 2.0 async
FrontendReact 19, Vite 8, Tailwind CSS v4, Zustand, Recharts
Runtime IAAgnóstico de proveedor (Claude, GPT-4o, Ollama, vLLM, Groq)
Base de DatosPostgreSQL (prod), SQLite (dev)
AutenticaciónJWT + GitHub OAuth + TOTP MFA
DespliegueDocker, Azure Container Apps
CIGitHub Actions, 330+ tests (309 pytest + 22 Playwright E2E)

Resumen de API

EndpointDescripción
POST /api/v1/events/ingestReceptor webhook para eventos de seguridad
POST /api/v1/events/uploadSubir archivos de log Suricata/Zeek
POST /api/v1/cases/pipelineEjecutar pipeline completo de agentes de IA
POST /api/v1/cases/auto-triageEjecutar agente de triaje en datos recientes
POST /api/v1/hunt/Iniciar búsqueda de amenazas en lenguaje natural
GET /api/v1/mitre/coverageCobertura de detección MITRE ATT&CK
GET /api/v1/cases/Listar casos de investigación
GET /api/v1/alerts/Listar alertas de vulnerabilidad
GET /api/v1/events/statsEstadísticas de ingesta de eventos
GET /api/v1/cases/search?q=Búsqueda semántica de casos
GET /api/v1/cases/{id}/similarEncontrar incidentes similares
GET /api/v1/cases/{id}/blast-radiusGrafo de entidades del radio de explosión
GET /api/v1/response-plans/Listar planes de respuesta
POST /api/v1/response-plans/{id}/approveAprobar un plan de respuesta
POST /api/v1/response-plans/{id}/executeEjecutar plan aprobado
POST /api/v1/validation/runsCrear ejecución de validación de equipo púrpura
POST /api/v1/validation/runs/{id}/executeEjecutar pruebas de técnicas ATT&CK
GET /api/v1/validation/coverageCobertura de detección por técnica

Documentación completa de la API en /docs al ejecutar localmente.


Estructura del Proyecto

root@kitploit:~
backend/
├── services/ai/          # Runtime LLM agnóstico de proveedor
├── services/agents/       # Agentes Detect, Triage, Hunt, Response, Purple
├── services/mitre/        # Integración MITRE ATT&CK
├── services/parsers/      # Parsers de eventos Suricata + Zeek
├── models/                # Modelos SQLAlchemy + esquemas Pydantic
├── routers/               # Manejadores de rutas FastAPI
├── services/pii_redactor.py    # Pipeline de redacción PII/secretos
├── services/action_executor.py # Ejecución de acciones de respuesta
├── services/semantic_search.py # Búsqueda TF-IDF + radio de explosión
└── services/              # CVE, cumplimiento, facturación, notificaciones

frontend-v2/src/
├── pages/                 # Dashboard, Casos, Eventos, HuntLab, MitreMap, PlanesRespuesta, Validación
├── components/            # Gráficos, layout, UI compartida
└── stores/                # Estado de autenticación Zustand

tests/                     # 309 pruebas pytest
tests/e2e/                 # E2E Playwright contra la app desplegada
docs/                      # AI_CONTEXT, ARCHITECTURE, CODEMAP, VISION

Cómo se Compara OneAlert

CapacidadOneAlertWazuhSecurityOnionOSSECCaldera
Triaje impulsado por IASí (6 agentes)NoNoNoNo
Mapeo MITRE ATT&CKAutomapeadoReglas manualesManualNoSí
Soporte de protocolos OT/ICSModbus, S7, EtherNet/IPLimitadoBasado en ZeekNoNo
Búsqueda de amenazas en lenguaje naturalSíNoNoNoNo
Respuesta gobernada (puertas de aprobación)Sí (L0-L4)NoNoNoNo
Validación de equipo púrpuraIntegradoNoNoNoSí (núcleo)
Redacción PII antes del LLMSíN/AN/AN/AN/A
Ingesta Suricata + ZeekSíSíSíNoNo
Cumplimiento (IEC 62443, NIST CSF)AutomatizadoManualNoNoNo
Análisis SBOMSíNoNoNoNo
Auto-hospedableSíSíSíSíSí
Facturación SaaS (Stripe)Integrado

Diferenciador de OneAlert: Agentes de IA que investigan y responden, no solo recopilan logs. Cada acción gobernada por políticas con aprobación humana para activos OT.


Diseñado Para

IndustriaCaso de Uso
Agua / Aguas ResidualesMonitorear PLCs que controlan dosificación química y estaciones de bombeo
ManufacturaProteger HMIs y sistemas SCADA en el piso de fábrica
Energía / Servicios PúblicosDetectar movimiento lateral desde redes IT a redes de control OT
MSSPsSOC-como-Servicio multi-tenant para clientes industriales
Equipos de SeguridadValidación de cobertura de detección con equipo púrpura
CumplimientoRecopilación automatizada de evidencia para IEC 62443 y NIST CSF

Contribuir

¡Las contribuciones son bienvenidas! Áreas donde la ayuda es más valiosa:

  • Nuevos parsers de eventos: Windows Event Log, AWS CloudTrail, Azure Activity
  • Cobertura MITRE: Más mapeos de técnicas y reglas de detección
  • Ecosistema Sigma: Importar/exportar reglas Sigma, probar contra datos de eventos
  • UI/UX: Widgets de panel, visualización de casos, grafo de topología
  • Protocolos OT: Parsers adicionales de protocolos ICS (BACnet, HART-IP)

Licencia

MIT — ver License.


Construido para los equipos de seguridad que no pueden pagar una plataforma SOC de $500K pero aún así la necesitan.

Descargar herramienta
No
No
No
No