OneAlert AI Security OS
Cybersécurité autonome open-source pour réseaux industriels
Des agents IA qui détectent, enquêtent, chassent et répondent aux menaces sur votre infrastructure OT/ICS — avec des portes d'approbation humaine et des pistes d'audit complètes.
Configuration de la démo ·
Fonctionnalités ·
Démarrage rapide ·
Architecture
Essayez maintenant
Démo en direct : https://onealert-demo.mangoglacier-b3ad215d.southeastasia.azurecontainerapps.io/app/
Préchargé avec une usine de traitement d'eau réaliste : 11 actifs OT/IT, un scénario d'attaque multi-étapes (compromission VPN → mouvement latéral → tentative d'accès PLC), un cas d'investigation généré par IA avec cartographie MITRE ATT&CK, et plus de 15 événements de sécurité.
Voyez-le en action
Tableau de bord de posture de sécurité avec KPI, répartition par sévérité et carte thermique des risques
Cas d'investigation généré par IA avec cartographie MITRE ATT&CK et chronologie d'attaque
|
Carte thermique de couverture MITRE ATT&CK avec recherche par technique
|
Chasse aux menaces en langage naturel avec requêtes générées par IA
|
Événements de sécurité Suricata/Zeek avec filtrage par sévérité
|
Alertes de vulnérabilité CVE avec correction IA
|
Inventaire des actifs OT/IT avec classification du modèle Purdue
|
Pourquoi cela existe
Les outils SOC d'entreprise coûtent 300 000 $ à 800 000 $ par an. Les PME industrielles avec PLC, systèmes SCADA et réseaux OT ne peuvent pas se les permettre — mais elles sont de plus en plus ciblées. OneAlert leur donne une équipe bleue IA qui :
- Ingère la télémétrie réseau Suricata/Zeek
- Détecte les anomalies avec des agents IA (pas seulement des règles statiques)
- Corrèle les alertes en cas d'investigation avec cartographie MITRE ATT&CK
- Génère des plans de réponse avec des portes d'approbation humaine
- Chasse les menaces en langage naturel
- Applique des contraintes de sécurité OT (aucune action autonome sur les PLC)
Fonctionnalités
Pipeline d'agents IA
Six agents spécialisés travaillant en équipe :
| Agent | Ce qu'il fait |
|---|
| Agent Détection | Analyse les statistiques d'événements pour les scans de ports, les anomalies de protocole OT, les motifs C2 |
| Agent Triage | Corrèle les alertes + événements en cas d'investigation avec cartographie MITRE ATT&CK |
| Agent Chasse | Prend des hypothèses en langage naturel, génère des requêtes SQL, produit des règles Sigma |
| Agent Réponse | Génère des plans de réponse avec actions de confinement ordonnées |
| Agent Pourpre | Simule des techniques ATT&CK pour valider la couverture de détection |
| Agent Conformité | Mappe les données de la plateforme aux contrôles IEC 62443 et NIST CSF |
Autonomie gouvernée
- 5 niveaux d'autonomie (L0 lecture seule à L4 mode crise)
- Contrainte de sécurité OT : les actifs Purdue niveau 0-3 nécessitent toujours une approbation humaine pour le confinement
- Registre complet des agents : chaque décision IA enregistrée avec modèle, jetons, raisonnement
- Moteur de politiques : règles d'approbation des actions par zone, type d'actif et niveau d'autonomie
- Workflow d'approbation : approuver/rejeter les plans de réponse via l'API REST avant exécution
- Exécuteur d'actions : 12 types d'actions (notifier, bloquer IP, isoler hôte, mettre en quarantaine VLAN, etc.)
Expurgation des PII et secrets
- 8 types de motifs : emails, SSN, cartes de crédit, clés API, jetons Bearer, mots de passe, clés privées, JWT
- Intégré dans l'ingestion d'événements : les secrets sont supprimés avant le stockage et le traitement LLM
- Préserve les observables réseau : IP, ports, domaines, noms d'hôte conservés pour l'analyse de sécurité
Validation par équipe pourpre
- Tests ATT&CK simulés : 8 catégories de techniques avec bibliothèque de tests atomiques
- Modes dry-run/laboratoire/production : le mode production nécessite une approbation humaine explicite
- Mesures de couverture de détection : taux de détection par technique et analyse des lacunes
- Suivi des résultats de contrôle : quelles règles de détection ont déclenché, lesquelles ont manqué
Recherche sémantique et rayon d'impact
- Recherche de cas en langage naturel : classement TF-IDF sans dépendances externes
- Récupération d'incidents similaires : correspondance par similarité cosinus avec mise en évidence des techniques MITRE partagées
- Graphe de rayon d'impact : visualisation des relations entre entités (actifs, IP, techniques MITRE par cas)
Ingestion d'événements de sécurité
- Analyseur JSON Suricata EVE (alertes, DNS, HTTP, TLS, flux)
- Analyseur de journaux Zeek (conn, dns, http, ssl, files, notice)
- Récepteur webhook pour l'ingestion en temps réel Filebeat/Fluentd
- Téléchargement de fichiers pour analyse hors ligne
Intégration MITRE ATT&CK
- Matrice Enterprise + ICS (16 tactiques, 30+ techniques)
- Mappage automatique des signatures Suricata aux techniques
- Carte thermique de couverture de détection par tactique
- Navigateur de techniques consultable
Laboratoire de chasse aux menaces