
AI-powered SOC for OT/ICS networks — 6 autonomous agents, MITRE ATT&CK mapping, Suricata/Zeek ingestion, human-in-the-loop response, 330+ tests. Open-source alternative to Claroty/Dragos for SMBs.
産業ネットワークのためのオープンソース自律型サイバー防御
AIエージェントがOT/ICSインフラ全体の脅威を検出・調査・追跡・対応します — 人間による承認ゲートと完全な監査証跡付き。
デモセットアップ · 機能 · クイックスタート · アーキテクチャ
ライブデモ: https://onealert-demo.mangoglacier-b3ad215d.southeastasia.azurecontainerapps.io/app/
| メールアドレス | [email protected] |
| パスワード | password123 |
現実的な水処理プラントがプリロード済み:11のOT/IT資産、マルチステージ攻撃シナリオ(VPN侵害 → ラテラルムーブメント → PLCアクセス試行)、MITRE ATT&CKマッピング付きAI生成調査ケース、15以上のセキュリティイベント。
KPI、重要度内訳、リスクヒートマップを含むセキュリティ態勢ダッシュボード
エンタープライズSOCツールは年間30万~80万ドルかかります。PLC、SCADAシステム、OTネットワークを持つ中小製造業には手が出ませんが、彼らはますます標的にされています。OneAlertは、以下のことを行うAIブルーチームを提供します。
チームとして動作する6つの専門エージェント:
git clone https://github.com/mangod12/OneAlert.git
cd OneAlert
pip install -r requirements.txt
python -m backend.demo
http://localhost:8000/app/ を開く — 攻撃シナリオ付きデモデータが自動読み込みされます。
docker compose up --build
# バックエンド
python -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python -m uvicorn backend.main:app --reload
# フロントエンド
cd frontend-v2 && npm install && npm run dev
# AIエージェントに必要
AI_PROVIDER=anthropic # または openai, ollama, vllm, groq
ANTHROPIC_API_KEY=sk-ant-... # OpenAI互換の場合は AI_API_KEY
# オプション
AI_TRIAGE_MODEL=claude-sonnet-4-20250514
AI_BASE_URL=http://localhost:11434/v1 # Ollama/vLLM用
SECRET_KEY=your-production-secret
DATABASE_URL=postgresql://user:pass@host/db
OneAlert AI Security OS
┌─────────────────┬───────────────────┬───────────────────────┐
│ Sensor Layer │ Agent Layer │ Control Plane │
│ │ │ │
│ Suricata EVE │ Detect Agent │ Policy Engine │
│ Zeek Logs │ Triage Agent │ Autonomy Levels │
│ Syslog/Auth │ Hunt Agent │ Approval Workflow │
│ OT Discovery │ Response Agent │ Agent Ledger │
│ PII Redaction │ Purple Agent │ OT Zone Constraints │
│ │ Compliance Agent │ Action Executor │
├─────────────────┼───────────────────┼───────────────────────┤
│ Data Layer │ AI Runtime │ Frontend │
│ │ │ │
│ PostgreSQL │ Claude (default) │ Dashboard │
│ SQLite (dev) │ OpenAI-compat │ Cases & Investigations│
│ Event Store │ Ollama/vLLM │ Events Viewer │
│ Agent Ledger │ Model Routing │ MITRE ATT&CK Map │
│ Semantic Search│ │ Hunt Lab │
│ │ │ Response Plans │
│ │ │ Purple-Team Validation│
└─────────────────┴───────────────────┴───────────────────────┘
Suricata/Zeek Events ──► Ingest API ──► Event Store
│
Detect Agent (anomaly detection)
│
CVE Alerts (NVD/CISA/ICS-CERT) ──► Triage Agent (correlation + MITRE)
│
Investigation Cases
│
Response Agent (governed plans)
│
Human Approval ──► Execute Actions
完全なAPIドキュメントは、ローカル実行時の /docs にあります。
backend/
├── services/ai/ # プロバイダ非依存LLMランタイム
├── services/agents/ # Detect, Triage, Hunt, Response, Purple エージェント
├── services/mitre/ # MITRE ATT&CK統合
├── services/parsers/ # Suricata + Zeek イベントパーサー
├── models/ # SQLAlchemyモデル + Pydanticスキーマ
├── routers/ # FastAPIルートハンドラ
├── services/pii_redactor.py # PII/機密情報編集パイプライン
├── services/action_executor.py # 対応アクション実行
├── services/semantic_search.py # TF-IDF検索 + ブラスト半径
└── services/ # CVE, コンプライアンス, 課金, 通知
frontend-v2/src/
├── pages/ # Dashboard, Cases, Events, HuntLab, MitreMap, ResponsePlans, Validation
├── components/ # チャート, レイアウト, 共有UI
└── stores/ # Zustand認証状態
tests/ # 309のpytestテスト
tests/e2e/ # デプロイされたアプリに対するPlaywright E2E
docs/ # AI_CONTEXT, ARCHITECTURE, CODEMAP, VISION
OneAlertの差別化ポイント: ログを収集するだけでなく、AIエージェントが調査・対応します。すべてのアクションはポリシーによって管理され、OT資産には人間の承認が必要です。
貢献歓迎! 特に協力が役立つ分野:
MIT — License を参照。
年間50万ドルのSOCプラットフォームには手が届かないが、それでも必要とするセキュリティチームのために作られました。
MITRE ATT&CKマッピングと攻撃タイムライン付きAI生成調査ケース |
テクニック検索機能付きMITRE ATT&CKカバレッジヒートマップ |
AI生成クエリによる自然言語脅威ハンティング |
重要度フィルタリング付きSuricata/Zeekセキュリティイベント |
AIによる修復策付きCVE脆弱性アラート |
Purdueモデル分類付きOT/IT資産インベントリ |
| エージェント | 機能 |
|---|
| 検出エージェント | ポートスキャン、OTプロトコル異常、C2パターンのイベント統計を分析 |
| トリアージエージェント | アラート+イベントを相関させ、MITRE ATT&CKマッピング付きの調査ケースを作成 |
| ハントエージェント | 自然言語の仮説を受け取り、SQLクエリを生成し、Sigmaルールを出力 |
| 対応エージェント | 順序付けられた封じ込めアクションを含む対応計画を生成 |
| パープルエージェント | 検出カバレッジを検証するためにATT&CKテクニックをシミュレート |
| コンプライアンスエージェント | プラットフォームデータをIEC 62443およびNIST CSFコントロールにマッピング |
| レイヤー | 技術 |
|---|
| バックエンド | FastAPI, Python 3.11+, SQLAlchemy 2.0 async |
| フロントエンド | React 19, Vite 8, Tailwind CSS v4, Zustand, Recharts |
| AIランタイム | プロバイダ非依存 (Claude, GPT-4o, Ollama, vLLM, Groq) |
| データベース | PostgreSQL (本番), SQLite (開発) |
| 認証 | JWT + GitHub OAuth + TOTP MFA |
| デプロイ | Docker, Azure Container Apps |
| CI | GitHub Actions, 330以上のテスト (309 pytest + 22 Playwright E2E) |
| エンドポイント | 説明 |
|---|
POST /api/v1/events/ingest | セキュリティイベントのWebhookレシーバー |
POST /api/v1/events/upload | Suricata/Zeekログファイルのアップロード |
POST /api/v1/cases/pipeline | 全AIエージェントパイプラインの実行 |
POST /api/v1/cases/auto-triage | 最近のデータに対するトリアージエージェントの実行 |
POST /api/v1/hunt/ | 自然言語脅威ハンティングの開始 |
GET /api/v1/mitre/coverage | MITRE ATT&CK検出カバレッジ |
GET /api/v1/cases/ | 調査ケースの一覧表示 |
GET /api/v1/alerts/ | 脆弱性アラートの一覧表示 |
GET /api/v1/events/stats | イベント取り込み統計 |
GET /api/v1/cases/search?q= | セマンティックケース検索 |
GET /api/v1/cases/{id}/similar | 類似インシデントの検索 |
GET /api/v1/cases/{id}/blast-radius | ブラスト半径エンティティグラフ |
GET /api/v1/response-plans/ | 対応計画の一覧表示 |
POST /api/v1/response-plans/{id}/approve | 対応計画の承認 |
POST /api/v1/response-plans/{id}/execute | 承認済み計画の実行 |
POST /api/v1/validation/runs | パープルチーム検証実行の作成 |
POST /api/v1/validation/runs/{id}/execute | ATT&CKテクニックテストの実行 |
GET /api/v1/validation/coverage | テクニックごとの検出カバレッジ |
| 機能 | OneAlert | Wazuh | SecurityOnion | OSSEC | Caldera |
|---|
| AI駆動トリアージ | はい (6エージェント) | いいえ | いいえ | いいえ | いいえ |
| MITRE ATT&CKマッピング | 自動マッピング | 手動ルール | 手動 | いいえ | はい |
| OT/ICSプロトコルサポート | Modbus, S7, EtherNet/IP | 限定的 | Zeekベース | いいえ | いいえ |
| 自然言語脅威ハンティング | はい | いいえ | いいえ | いいえ | いいえ |
| ガバンド対応(承認ゲート) | はい (L0-L4) | いいえ | いいえ | いいえ | いいえ |
| パープルチーム検証 | 内蔵 | いいえ | いいえ | いいえ | はい (コア) |
| LLM前のPII編集 | はい | N/A | N/A | N/A | N/A |
| Suricata + Zeek取り込み | はい | はい | はい | いいえ | いいえ |
| コンプライアンス (IEC 62443, NIST CSF) | 自動化 | 手動 | いいえ | いいえ | いいえ |
| SBOM分析 | はい | いいえ | いいえ | いいえ | いいえ |
| セルフホスト可能 | はい | はい | はい | はい | はい |
| SaaS課金 (Stripe) | 内蔵 | いいえ | いいえ | いいえ | いいえ |
| 業界 | ユースケース |
|---|
| 水/廃水 | 化学薬品注入とポンプ場を制御するPLCの監視 |
| 製造業 | 工場フロアのHMIとSCADAシステムの保護 |
| エネルギー/ユーティリティ | ITからOT制御ネットワークへのラテラルムーブメントの検出 |
| MSSP | 産業顧客向けマルチテナントSOC-as-a-Service |
| セキュリティチーム | 検出カバレッジのパープルチーム検証 |
| コンプライアンス | IEC 62443およびNIST CSF証拠の自動収集 |