
オープンソースのAI駆動型セキュリティオペレーションセンター — アラート融合、パープルチーム演習、エージェント支援型トリアージ、MITRE ATT&CK調査。MITライセンス、セルフホスト可能。
オープンソースで自己ホスト可能なAI SOC。エージェントのプロンプト、ツール呼び出し、推論プロセスは段階的に記録され、再生可能です。MITライセンスです。
コミュニティ保守のデモである tryaisoc.com はFly.io上で動作しており、オフラインになる可能性があります。常時稼働の代替手段として docs/operations/live-demo-runbook.md を参照の上、Codespacesをご利用ください。
90秒のウォークスルー — エージェントがシード済みのLockBit 3.0ケースをエンドツーエンドで調査します。レンダリングされた .mp4 と hero.gif はv8.0のリリースとともに公開されます。概要は docs/demo/SCREENCAST_SHOTLIST.md にあります。
1つのコマンド — クローン不要、Docker不要、キー不要(npx aisoc はv8.0リリースでnpmに公開されます。現時点では packages/aisoc-lite/ からビルドされます):```bash
npx aisoc triage --demo
The wedge CLI は、本番トリアージスコアラーから移植された決定論的エンジンを使って、アラートのバッチを判定結果(escalate / review / suppress)にスコアリングします。LLM キーは一切不要です。または、お使いのマシンに既にある環境に合わせて、いずれかのパスを選択してください:
| お持ちの環境… | 実行するコマンド | 得られるもの |
|---------------------------------------|----------------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------|
| **Python 3.10+**(Docker不要) | `pip install -e packages/aisoc-sandbox && aisoc-sandbox demo` | オフラインのエージェント調査が Detect → Triage → Hunt → Respond の順に実行され、stdout に出力されます。**5 秒未満。** API キーもネットワークも不要です。 |
| **ブラウザのみ**(インストール不要) | [Codespaces で開く](https://codespaces.new/beenuar/AiSOC?quickstart=1) | ブラウザ IDE → `pnpm aisoc:demo --no-open` → 転送されたポート `3000` をクリック。コールドスタートで約5分。 |
| **Docker + pnpm** | `git clone https://github.com/beenuar/AiSOC && cd AiSOC && pnpm aisoc:demo` | Postgres + Redis + Kafka + api + agents + web によるローカルスタック。ブラウザが `INC-RT-001` で開きます。 |
| **何もない場合**(クリーンな Linux/macOS/Win) | `curl -fsSL https://raw.githubusercontent.com/beenuar/AiSOC/main/install.sh \| bash` | Docker、Node、pnpm、git を自動でセットアップし、その後 `pnpm aisoc:demo` を実行します。 |
最初の行は新しい機能です。[`aisoc-sandbox`](https://github.com/beenuar/aisoc/blob/main/packages/aisoc-sandbox) は、エージェントファネルのゼロ依存・インメモリのシミュレーターです。[同梱シナリオ](https://github.com/beenuar/aisoc/blob/main/packages/aisoc-sandbox/README.md#bundled-scenarios)(`lateral-movement`、`aws-credential-exfil`、`phishing-payload`、`kubernetes-privesc`、`github-token-theft`)を選ぶか、`--file` で独自の JSON を読み込ませることもできます。他の3行は実際のスタックを起動し、`/cases/INC-RT-001?tab=ledger` に到達します。これは調査途中の LockBit 3.0 ランサムウェアのケースで、AI エージェントのプロンプト、ツール呼び出し、推論根拠が [Investigation Ledger](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/investigation-rail.md) にストリーミング表示されます。実際のスタックを停止するには `pnpm aisoc:demo:down` を実行します。
> **デモは `main` ブランチでも起動しますか?** すべてのプッシュで、[`compose-smoke`](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke.yml)(ローカルで実行するのと同じ `pnpm aisoc:demo` パス)と、シード済みコンソールに対する [`e2e`](https://github.com/beenuar/AiSOC/actions/workflows/e2e.yml) が実行されます。夜間の [`compose-smoke-nightly`](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke-nightly.yml) は、コールドキャッシュでこれを繰り返します。下の赤いバッジはリリースブロッカーです。
>
> [&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke.yml)
> [&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke-nightly.yml)
> [&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/e2e.yml)
マルチプラットフォームの完全なデプロイガイドは [`apps/docs/docs/installation.md`](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/installation.md)(Render、Fly.io、Docker Compose、Kubernetes、Terraform)にあります。フルストレージ層を含む本番グレードのインストールは、[`infra/helm/`](https://github.com/beenuar/aisoc/blob/main/infra/helm) または [`infra/terraform/`](https://github.com/beenuar/aisoc/blob/main/infra/terraform) を参照してください。
---
## AiSOC とは
AiSOC は、セキュリティイベントを取り込み、それらを相関付け、AI 主導の調査を実行し、その結果を SOC コンソールに表示する、単一のセルフホスト可能なスタックです。エージェントとサブストレートは MIT ライセンスなので、どちらも読んだり、フォークしたり、置き換えたりできます。
クローズドソースの AI SOC ベンダーとの違いは、次の3つの特性です:
1. **エージェントの判断はログに記録されます。** Investigation Ledger は、各実行のすべてのステップについて、LLM プロンプト、応答、引用されたエビデンス、および後続のツール呼び出しを保存します。後でリプレイすることもできます。
2. **サブストレートには CI に公開評価ハーネスがあります。** `main` / `develop` を対象とするすべての PR は5つのスイートでゲートされます。アラート削減は、固定された 1,000アラートのストリームに対する実際の測定値です。ルーブリックベースの3つのスイートは、テンプレートごとのマクロを持つ決定論的な200インシデントのデータセット(55テンプレート)に対する、サブストレートの自己整合性ゲートです。5つ目のゲートは、基盤となるテレメトリコーパスを検証します。[ベンチマークページ](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/benchmark.md) には、各スイートが何を測定し、何を測定しないかが正確に記載されています。
3. **外部に出るデータを制御できます。** ベンダークラウドへのコールバックはなく、「モデル改善」のためのテレメトリもありません。ホスト型 LLM を使用する場合、エビデンスはデフォルトで仮名化されます(内部 IP、ホスト名、メールアドレス、パス、シークレット、ユーザー名が不透明なトークンになります)。ローカルモデル(Ollama/vLLM)を実行すれば、完全なエアギャップ環境に対応できます。各モードで正確に何が外部に出るかは、[`docs/trust/data-flows.md`](https://github.com/beenuar/aisoc/blob/main/docs/trust/data-flows.md) を参照してください。
オーケストレーターは、[`services/agents/`](https://github.com/beenuar/aisoc/blob/main/services/agents) にある約600行の LangGraph です。全体を通して読み、モデルを差し替え、パッチを当てられるほど小さいものです。
---
## AiSOC の比較
| 機能 | AiSOC | Wazuh | Splunk ES | クローズドソースの AI SOC |
|---|---|---|---|---|
| オープンソースライセンス | MIT | GPL-2 | プロプライエタリ | プロプライエタリ |
| セルフホスト | 可能 | 可能 | エンタープライズのみ | クラウドのみ |
| 自律型 AI 調査 | LangGraph | なし | 一部(Splunk AI) | あり |
| エージェント判断の監査証跡 | 公開 Investigation Ledger | 該当なし | 該当なし | 非公開 |
| 公開サブストレート評価ハーネス | CI でゲート、再現可能、合成テレメトリコーパス + テンプレート別マクロ | 該当なし | 該当なし | 非公開 |
| 検知コンテンツ | ライブストリームで発火する947件の実行可能検知(うち869件はネイティブ)+ 来歴追跡された6,000件のルールのインポート済みライブラリ([truth table](https://github.com/beenuar/aisoc/blob/main/docs/detections/truth-table.md)) | 1,200以上のルール | 1,000以上のアプリ | キュレーション済み |
| プラグイン SDK | Python / TypeScript / Go | YAML ルールのみ | アプリ | プロプライエタリ |
| データレジデンシー | 自社インフラ | 自社インフラ | 一部 | ベンダークラウド |
| 価格 | $0(セルフホスト) | $0(セルフホスト) | 取り込み GB ごと | エンタープライズ |
クローズドソースの AI SOC ベンダーは、動作する製品を提供しています。AiSOC の貢献は、エージェント自体をオープンにし、ステップごとの判断の軌跡を読み取り可能にし、`main` / `develop` を対象とするすべての PR でサブストレートを公開評価ハーネスでゲートしていることです。
---
## コンソールで確認できるもの
<div align="center">
| <a href="https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/queue.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/01-alerts-queue.svg" alt="SLA カウントダウン付きアラートキュー" width="100%" /></a> | <a href="https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/investigation-rail.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/02-investigation-rail.svg" alt="決定論的相関ナラティブを備えた Investigation Rail" width="100%" /></a> |
|:---:|:---:|
| **アラートキュー** — サーバー基準の SLA カウントダウン、アトミックなクレーム、ワンクリックトリアージ。[ドキュメント](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/queue.md) | **Investigation Rail** — ナラティブ、ピボットパスのエンティティチップ、6イベントのタイムライン、推奨アクション。[ドキュメント](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/investigation-rail.md) |
| <a href="https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/rule-tuning.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/03-hunt-workbench.svg" alt="自然言語の /hunt ワークベンチ" width="100%" /></a> | <a href="https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/plugins/overview.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/04-marketplace.svg" alt="プラグインと検知のマーケットプレイス" width="100%" /></a> |
| **`/hunt` ワークベンチ** — 英語で仮説を入力すると、ES|QL / SPL / KQL が返されます。保存とスケジュールも可能です。[ドキュメント](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/rule-tuning.md) | **マーケットプレイス** — プラグイン、プレイブック、検知をワンクリックでテナントにインストールできます。[ドキュメント](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/plugins/overview.md) |
<sub><em>上の4つのタイルは SVG のプレースホルダーです。実際の PNG スクリーンショットは次の Phase 2 ビジュアルロールアップで同梱されます。それまでの間、この README の冒頭にある[ウォークスルービデオ](https://github.com/beenuar/aisoc/blob/main/apps/web/public/demo)が正式なリファレンスです。</em></sub>
</div>
---
## アーキテクチャ```mermaid
flowchart LR
subgraph Sources["Sources"]
EDR["EDR / XDR"]
SIEM["SIEM"]
Cloud["Cloud APIs"]
IDP["Identity"]
Net["Network"]
end
subgraph Ingest["Ingest & Normalize"]
Connectors["Connectors\n(Python · 78 vendors)"]
OsqueryTLS["osquery-tls\n(Python · host telemetry)"]
IngestSvc["Ingest worker\n(Go · OCSF)"]
Enrich["Enrichment\n(Go · IOC + Shodan)"]
end
subgraph Spine["Event Spine"]
Kafka[("Apache Kafka")]
end
subgraph Detect["Detect & Reason"]
Fusion["Fusion\n(Python · ML)"]
UEBA["UEBA\n(Python · baseline)"]
Rules["Rule engine\n(Sigma · YARA · KQL)"]
Agents["AI Agents\n(LangGraph)"]
end
subgraph Storage["Storage Tier"]
PG[("PostgreSQL")]
CH[("ClickHouse")]
OS[("OpenSearch")]
QD[("Qdrant")]
N4[("Neo4j")]
RD[("Redis")]
end
subgraph Surface["Surface"]
API["Core API\n(FastAPI)"]
Web["Web Console + Responder PWA\n(Next.js)"]
MCP["MCP Server\n(TS · stdio)"]
end
Sources --> Connectors --> IngestSvc --> Kafka
OsqueryTLS --> IngestSvc
IngestSvc --> Enrich --> Kafka
Kafka --> Fusion --> Storage
Kafka --> UEBA --> Kafka
Kafka --> Rules --> Kafka
Agents --> Storage
API --> Storage
Web --> API
MCP --> API
完全なアーキテクチャ(すべてのサービス、すべてのストレージの役割、v1.5 コンソールワークベンチ、Investigation Ledger 契約)は apps/docs/docs/architecture.md にあります。より深いシステム設計の解説 — ML フュージョン、インジェスト時の Neo4j スキーマ、脅威インテリジェンスパイプラインを含む — は docs/architecture/SYSTEM_DESIGN.md にあります。モノレポ全体のレイアウトは apps/docs/docs/architecture/overview.md にあります。
主要な機能の一部を紹介します — その他は apps/docs/docs/features/ にカタログ化され、apps/docs/docs/intro.md の先頭に索引があります:
成熟度 (v7.7.0 — フル運用リリース)。 エンドツーエンドの基幹は配線済みで CI ゲート付きです: ingest → ClickHouse レイク → ライブ検知 → 融合アラート → 自動トリアージ → ガバナンス付きレスポンス。コネクタ、Investigation Rail + Ledger、Hunt-as-Code、ライブストリーム検知、コパイロット自動トリアージは GA です。自律レスポンスはデフォルトでコパイロット/ドライランです(すべての実際の実行は自律ポリシーが管理します)。ライブエージェント LLM ベンチマークはプレビューです(決定論的ティアのスコアボードは PR ごとに CI ゲートされます)。基盤評価スイートは GA です。すべての製品主張は失敗するテストによって裏付けられています — クレームとゲートの対応表: 46 GATED / 9 PARTIAL / 0 NO GATE。クレームごとの完全なステータス:
docs/audit/REALITY_REPORT.md。v7.7.0 では、3 つの検知作成モード(Python フレームワーク + AI ビルダー + ノーコード)、レスポンスアクションの最小権限 invoking-identity スコープ、セルフサービスのデータライフサイクル(保持 + ReDoS 耐性のある変換 DSL + カスタムパーサー)、コンプライアンス自動エビデンスと Opsgenie/メール/SOAR 送信先を備えたエージェントレス CSPM スキャナー、カスタマイズ可能なレポートビルダーが追加されました — すべてテスト済みで、すべてmainにマージ済みです。
Test connection、ボールト暗号化シークレットを備えています — 最近では IBM QRadar、Netskope、Zeek/Suricata NDR などに加えて、Qualys、GreyNoise、JumpCloud、Darktrace、Imperva を追加しました。1 つのクエリで、Splunk SPL / Sentinel KQL / Elastic ES|QL / QRadar AQL を横断する SIEM 非依存のフェデレーテッド検索を実行できます。チュートリアル: apps/docs/docs/connectors/index.md。docker compose up でコネクタデータを取り込み → ClickHouse イベントレイクに格納 → 実行可能な検知コーパス(947 ルール)がライブストリームで発火 → 融合アラートが作成されます。これらはすべて拡張統合ゲートで検証されます。フューズ時の脅威インテリジェンス + CISA-KEV エンリッチメントは信頼スコアとエクスプロイトの in-the-wild ブーストに反映され、ステートフル/ウィンドウ型検知(ブルートフォース、パスワードスプレー、ポートスキャン)もコーパスと並行して実行されます。apps/docs/docs/architecture.md。apps/docs/docs/concepts/automation-maturity.md。/explore。AiSOC には MCP サーバー(services/mcp/)が同梱されており、アナリストは IDE やチャットを離れることなく、アラートのクエリ、エージェント調査の実行、エージェントが実行したすべてのステップのリプレイができます。サーバーは 13 のツールを公開しています — ディスカバリ、ディープダイブ、ガバナンス付きレイククエリ、そしてエージェントの決定台帳をステップバイステップで辿るアクション/リプレイセットです。
ステータス — 現在はモノレポのソースビルド。npm 公開は v8.0 で実施予定。 完全なセットアップは
apps/docs/docs/integrations/mcp.mdにあり、現在と v8.0 の呼び出し方法を並べて示しています。
3 つのコントリビューションサーフェスがあります。それぞれ 1 ファイルとオプションのフィクスチャで構成され、CI がすべての PR を検証します。
detections/ の下に Sigma YAML を置き、detections/fixtures/ にポジティブ/ネガティブフィクスチャを置きます。validate-detections ワークフローがすべての PR でテストします。仕様: docs/connectors/。services/connectors/app/connectors/ で BaseConnector をサブクラス化し、_CONNECTOR_CLASSES に登録して、plugins/<id>/plugin.yaml マニフェストを追加します。マーケットプレイスが自動的に認識します。チュートリアル: apps/docs/docs/connectors/。playbooks/ の下に YAML を置きます。 が PR をゲートします。スキーマ: 。プラグインおよび検知 SDK(Python · TypeScript · Go) — apps/docs/docs/plugins/overview.md を参照してください。CLI(aisoc-cli)は packages/aisoc-cli/ にあります。PyPI 公開は v8.0 で実施予定です。
お使いの CI で: - uses: beenuar/aisoc-action@v1 を追加すると、すべての PR でリポジトリの Dependabot / CodeQL / シークレットスキャンのアラートをトリアージできます(決定論的で、ランナーから何も外部に出ません。このリポジトリでドッグフーディング済み、Marketplace 公開は v8.0 で実施予定)。ドキュメント。
RELEASES.md(以前この README にあった内容を反映)CHANGELOG.md[~] 項目): docs/roadmap/v8-progress.mdROADMAP.mdあらゆる規模の PR を歓迎します。PR を開く前に、CONTRIBUTING.md でワークフローと行動規範をお読みください。
初めてのコントリビューターの方: good first issue を選んでください。助けが必要ですか? Q&A ディスカッションを開く。
AiSOC は、成長を続けるコントリビューター、セキュリティ研究者、運用者のコミュニティによって構築・改善されています。完全な帰属情報 — バグ報告者とセキュリティ研究者を含む — は .github/CREDITS.md にあります。常に最新のコードコントリビューショングラフは GitHub contributors ページ にあります。
セキュリティの問題については、公開 issue を開かないでください。GitHub の非公開脆弱性報告 を使用してください。完全なポリシーは SECURITY.md にあります。AiSOC は協調的開示に従います。
MIT — © 2024–present AiSOC contributors.
apps/docs/docs/concepts/detections.md — 869 のネイティブルールは detections/ にあります。services/agents/app/routing/。/hunt ワークベンチを備えた YAML 仮説。hunts/ + apps/docs/docs/console/rule-tuning.md。さらに、無料でログイン不要のブラウザツール: Sigma/SPL/KQL/ES|QL ルール翻訳ツール、ATT&CK カバレッジグレーダー、NL→Sigma、ノイズ計算ツール。apps/docs/docs/benchmark-scoreboard.mdx。