
SOC basato sull'AI per reti OT/ICS — 6 agenti autonomi, mappatura MITRE ATT&CK, ingestione Suricata/Zeek, risposta con intervento umano, oltre 330 test. Alternativa open-source a Claroty/Dragos per PMI.
Difesa informatica autonoma open-source per reti industriali
Agenti AI che rilevano, indagano, cacciano e rispondono alle minacce sulla tua infrastruttura OT/ICS — con porte di approvazione umane e audit trail completi.
Demo Setup · Funzionalità · Avvio rapido · Architettura
Demo live: https://onealert-demo.mangoglacier-b3ad215d.southeastasia.azurecontainerapps.io/app/
[email protected] | |
| Password | password123 |
Precaricata con un impianto di trattamento acque realistico: 11 asset OT/IT, uno scenario di attacco multi-fase (compromissione VPN → movimento laterale → tentativo di accesso PLC), caso investigativo generato dall'AI con mappatura MITRE ATT&CK e oltre 15 eventi di sicurezza.
Dashboard del posture di sicurezza con KPI, ripartizione per gravità e mappa di calore dei rischi
Gli strumenti SOC aziendali costano $300K-$800K/anno. I produttori PMI con PLC, sistemi SCADA e reti OT non possono permetterseli — ma sono sempre più presi di mira. OneAlert fornisce loro un blue team AI che:
Sei agenti specializzati che lavorano in squadra:
git clone https://github.com/mangod12/OneAlert.git
cd OneAlert
pip install -r requirements.txt
python -m backend.demo
Apri http://localhost:8000/app/ — i dati demo si caricano automaticamente con lo scenario di attacco.
docker compose up --build
# Backend
python -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python -m uvicorn backend.main:app --reload
# Frontend
cd frontend-v2 && npm install && npm run dev
# Richieste per gli agenti AI
AI_PROVIDER=anthropic # o openai, ollama, vllm, groq
ANTHROPIC_API_KEY=sk-ant-... # o AI_API_KEY per compatibile OpenAI
# Opzionali
AI_TRIAGE_MODEL=claude-sonnet-4-20250514
AI_BASE_URL=http://localhost:11434/v1 # per Ollama/vLLM
SECRET_KEY=your-production-secret
DATABASE_URL=postgresql://user:pass@host/db
OneAlert AI Security OS
┌─────────────────┬───────────────────┬───────────────────────┐
│ Sensor Layer │ Agent Layer │ Control Plane │
│ │ │ │
│ Suricata EVE │ Detect Agent │ Policy Engine │
│ Zeek Logs │ Triage Agent │ Autonomy Levels │
│ Syslog/Auth │ Hunt Agent │ Approval Workflow │
│ OT Discovery │ Response Agent │ Agent Ledger │
│ PII Redaction │ Purple Agent │ OT Zone Constraints │
│ │ Compliance Agent │ Action Executor │
├─────────────────┼───────────────────┼───────────────────────┤
│ Data Layer │ AI Runtime │ Frontend │
│ │ │ │
│ PostgreSQL │ Claude (default) │ Dashboard │
│ SQLite (dev) │ OpenAI-compat │ Cases & Investigations│
│ Event Store │ Ollama/vLLM │ Events Viewer │
│ Agent Ledger │ Model Routing │ MITRE ATT&CK Map │
│ Semantic Search│ │ Hunt Lab │
│ │ │ Response Plans │
│ │ │ Purple-Team Validation│
└─────────────────┴───────────────────┴───────────────────────┘
Suricata/Zeek Events ──► Ingest API ──► Event Store
│
Detect Agent (anomaly detection)
│
CVE Alerts (NVD/CISA/ICS-CERT) ──► Triage Agent (correlation + MITRE)
│
Investigation Cases
│
Response Agent (governed plans)
│
Human Approval ──► Execute Actions
Documentazione API completa su /docs quando eseguito in locale.
backend/
├── services/ai/ # Provider-agnostic LLM runtime
├── services/agents/ # Detect, Triage, Hunt, Response, Purple agents
├── services/mitre/ # MITRE ATT&CK integration
├── services/parsers/ # Suricata + Zeek event parsers
├── models/ # SQLAlchemy models + Pydantic schemas
├── routers/ # FastAPI route handlers
├── services/pii_redactor.py # PII/secret redaction pipeline
├── services/action_executor.py # Response action execution
├── services/semantic_search.py # TF-IDF search + blast radius
└── services/ # CVE, compliance, billing, notifications
frontend-v2/src/
├── pages/ # Dashboard, Cases, Events, HuntLab, MitreMap, ResponsePlans, Validation
├── components/ # Charts, layout, shared UI
└── stores/ # Zustand auth state
tests/ # 309 pytest tests
tests/e2e/ # Playwright E2E against the deployed app
docs/ # AI_CONTEXT, ARCHITECTURE, CODEMAP, VISION
Differenziatore di OneAlert: Agenti AI che indagano e rispondono, non solo raccolgono log. Ogni azione governata da policy con approvazione umana per gli asset OT.
I contributi sono benvenuti! Aree in cui l'aiuto è più prezioso:
MIT — vedi License.
Costruito per i team di sicurezza che non possono permettersi una piattaforma SOC da $500K ma ne hanno comunque bisogno.
Caso investigativo generato dall'AI con mappatura MITRE ATT&CK e timeline dell'attacco |
Mappa di calore della copertura MITRE ATT&CK con ricerca per tecnica |
Caccia alle minacce in linguaggio naturale con query generate dall'AI |
Eventi di sicurezza Suricata/Zeek con filtro per gravità |
Avvisi di vulnerabilità CVE con remediation AI |
Inventario asset OT/IT con classificazione modello Purdue |
| Agente | Cosa Fa |
|---|
| Agente Detect | Analizza le statistiche degli eventi per port scan, anomalie nei protocolli OT, pattern C2 |
| Agente Triage | Correla avvisi + eventi in casi investigativi con mappatura MITRE ATT&CK |
| Agente Hunt | Prende ipotesi in linguaggio naturale, genera query SQL, produce regole Sigma |
| Agente Response | Genera piani di risposta con azioni di contenimento ordinate |
| Agente Purple | Simula tecniche ATT&CK per validare la copertura di rilevamento |
| Agente Compliance | Mappa i dati della piattaforma ai controlli IEC 62443 e NIST CSF |
| Livello | Tecnologia |
|---|
| Backend | FastAPI, Python 3.11+, SQLAlchemy 2.0 async |
| Frontend | React 19, Vite 8, Tailwind CSS v4, Zustand, Recharts |
| AI Runtime | Provider-agnostic (Claude, GPT-4o, Ollama, vLLM, Groq) |
| Database | PostgreSQL (prod), SQLite (dev) |
| Auth | JWT + GitHub OAuth + TOTP MFA |
| Deploy | Docker, Azure Container Apps |
| CI | GitHub Actions, 330+ test (309 pytest + 22 Playwright E2E) |
| Endpoint | Descrizione |
|---|
POST /api/v1/events/ingest | Ricevitore webhook per eventi di sicurezza |
POST /api/v1/events/upload | Carica file di log Suricata/Zeek |
POST /api/v1/cases/pipeline | Esegue l'intera pipeline di agenti AI |
POST /api/v1/cases/auto-triage | Esegue l'agente triage sui dati recenti |
POST /api/v1/hunt/ | Avvia una caccia alle minacce in linguaggio naturale |
GET /api/v1/mitre/coverage | Copertura del rilevamento MITRE ATT&CK |
GET /api/v1/cases/ | Elenca i casi investigativi |
GET /api/v1/alerts/ | Elenca gli avvisi di vulnerabilità |
GET /api/v1/events/stats | Statistiche di ingestione degli eventi |
GET /api/v1/cases/search?q= | Ricerca semantica dei casi |
GET /api/v1/cases/{id}/similar | Trova incidenti simili |
GET /api/v1/cases/{id}/blast-radius | Grafo delle entità del raggio d'esplosione |
GET /api/v1/response-plans/ | Elenca i piani di risposta |
POST /api/v1/response-plans/{id}/approve | Approva un piano di risposta |
POST /api/v1/response-plans/{id}/execute | Esegue il piano approvato |
POST /api/v1/validation/runs | Crea una sessione di validazione purple-team |
POST /api/v1/validation/runs/{id}/execute | Esegue i test delle tecniche ATT&CK |
GET /api/v1/validation/coverage | Copertura del rilevamento per tecnica |
| Capacità | OneAlert | Wazuh | SecurityOnion | OSSEC | Caldera |
|---|
| Triaging basato su IA | Sì (6 agenti) | No | No | No | No |
| Mappatura MITRE ATT&CK | Mappatura automatica | Regole manuali | Manuale | No | Sì |
| Supporto protocolli OT/ICS | Modbus, S7, EtherNet/IP | Limitato | Basato su Zeek | No | No |
| Caccia alle minacce in linguaggio naturale | Sì | No | No | No | No |
| Risposta governata (porte di approvazione) | Sì (L0-L4) | No | No | No | No |
| Validazione purple-team | Integrata | No | No | No | Sì (core) |
| Redazione PII prima del LLM | Sì | N/A | N/A | N/A | N/A |
| Ingestione Suricata + Zeek | Sì | Sì | Sì | No | No |
| Conformità (IEC 62443, NIST CSF) | Automatizzata | Manuale | No | No | No |
| Analisi SBOM | Sì | No | No | No | No |
| Auto-ospitabile | Sì | Sì | Sì | Sì | Sì |
| Fatturazione SaaS (Stripe) | Integrata | No | No | No | No |
| Industria | Caso d'uso |
|---|
| Acqua/Reflui | Monitoraggio PLC che controllano dosaggio chimico e stazioni di pompaggio |
| Manifatturiero | Protezione HMI e sistemi SCADA sul pavimento della fabbrica |
| Energia/Utility | Rilevamento movimento laterale dalle reti IT alle reti di controllo OT |
| MSSP | SOC-as-a-Service multi-tenant per clienti industriali |
| Team di Sicurezza | Validazione purple-team della copertura del rilevamento |
| Conformità | Raccolta automatica delle prove IEC 62443 e NIST CSF |