
SOC alimentado por IA para redes OT/ICS — 6 agentes autônomos, mapeamento MITRE ATT&CK, ingestão Suricata/Zeek, resposta com humano no loop, 330+ testes. Alternativa open-source ao Claroty/Dragos para PMEs.
Defesa cibernética autônoma de código aberto para redes industriais
Agentes de IA que detectam, investigam, caçam e respondem a ameaças em toda a sua infraestrutura OT/ICS — com portões de aprovação humana e trilhas de auditoria completas.
Configuração da Demonstração · Funcionalidades · Início Rápido · Arquitetura
Demonstração ao vivo: https://onealert-demo.mangoglacier-b3ad215d.southeastasia.azurecontainerapps.io/app/
[email protected] | |
| Senha | password123 |
Pré-carregado com uma estação de tratamento de água realista: 11 ativos OT/IT, um cenário de ataque em múltiplas etapas (comprometimento de VPN → movimento lateral → tentativa de acesso ao PLC), caso de investigação gerado por IA com mapeamento MITRE ATT&CK e mais de 15 eventos de segurança.
Painel de postura de segurança com KPIs, detalhamento de severidade e mapa de calor de risco
Caso de investigação gerado por IA com mapeamento MITRE ATT&CK e linha do tempo do ataque |
Mapa de calor de cobertura MITRE ATT&CK com pesquisa de técnicas |
Caça a ameaças em linguagem natural com consultas geradas por IA |
Eventos de segurança Suricata/Zeek com filtragem por severidade |
Alertas de vulnerabilidade CVE com remediação por IA |
Inventário de ativos OT/IT com classificação pelo modelo Purdue |
Ferramentas de SOC corporativo custam US$ 300K a US$ 800K por ano. Fabricantes de PME com CLPs, sistemas SCADA e redes OT não podem pagar por elas — mas estão cada vez mais visados. O OneAlert oferece a eles uma equipe azul de IA que:
Seis agentes especializados trabalhando em equipe:
| Agente | O Que Faz |
|---|---|
| Detect Agent | Analisa estatísticas de eventos para varreduras de porta, anomalias de protocolo OT, padrões C2 |
| Triage Agent | Correlaciona alertas + eventos em casos de investigação com mapeamento MITRE ATT&CK |
| Hunt Agent | Recebe hipóteses em linguagem natural, gera consultas SQL, produz regras Sigma |
| Response Agent | Gera planos de resposta com ações de contenção ordenadas |
| Purple Agent | Simula técnicas ATT&CK para validar cobertura de detecção |
| Compliance Agent | Mapeia dados da plataforma para controles IEC 62443 e NIST CSF |
git clone https://github.com/mangod12/OneAlert.git
cd OneAlert
pip install -r requirements.txt
python -m backend.demo
Abra http://localhost:8000/app/ — os dados de demonstração são carregados automaticamente com o cenário de ataque.
docker compose up --build
# Backend
python -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python -m uvicorn backend.main:app --reload
# Frontend
cd frontend-v2 && npm install && npm run dev
# Obrigatório para agentes de IA
AI_PROVIDER=anthropic # ou openai, ollama, vllm, groq
ANTHROPIC_API_KEY=sk-ant-... # ou AI_API_KEY para compatível com OpenAI
# Opcional
AI_TRIAGE_MODEL=claude-sonnet-4-20250514
AI_BASE_URL=http://localhost:11434/v1 # para Ollama/vLLM
SECRET_KEY=your-production-secret
DATABASE_URL=postgresql://user:pass@host/db
OneAlert AI Security OS
┌─────────────────┬───────────────────┬───────────────────────┐
│ Sensor Layer │ Agent Layer │ Control Plane │
│ │ │ │
│ Suricata EVE │ Detect Agent │ Policy Engine │
│ Zeek Logs │ Triage Agent │ Autonomy Levels │
│ Syslog/Auth │ Hunt Agent │ Approval Workflow │
│ OT Discovery │ Response Agent │ Agent Ledger │
│ PII Redaction │ Purple Agent │ OT Zone Constraints │
│ │ Compliance Agent │ Action Executor │
├─────────────────┼───────────────────┼───────────────────────┤
│ Data Layer │ AI Runtime │ Frontend │
│ │ │ │
│ PostgreSQL │ Claude (default) │ Dashboard │
│ SQLite (dev) │ OpenAI-compat │ Cases & Investigations│
│ Event Store │ Ollama/vLLM │ Events Viewer │
│ Agent Ledger │ Model Routing │ MITRE ATT&CK Map │
│ Semantic Search│ │ Hunt Lab │
│ │ │ Response Plans │
│ │ │ Purple-Team Validation│
└─────────────────┴───────────────────┴───────────────────────┘
Suricata/Zeek Events ──► Ingest API ──► Event Store
│
Detect Agent (anomaly detection)
│
CVE Alerts (NVD/CISA/ICS-CERT) ──► Triage Agent (correlation + MITRE)
│
Investigation Cases
│
Response Agent (governed plans)
│
Human Approval ──► Execute Actions
| Camada | Tecnologia |
|---|---|
| Backend | FastAPI, Python 3.11+, SQLAlchemy 2.0 async |
| Frontend | React 19, Vite 8, Tailwind CSS v4, Zustand, Recharts |
| Runtime de IA | Provider-agnostic (Claude, GPT-4o, Ollama, vLLM, Groq) |
| Banco de Dados | PostgreSQL (prod), SQLite (dev) |
| Autenticação | JWT + GitHub OAuth + TOTP MFA |
| Implantação | Docker, Azure Container Apps |
| CI | GitHub Actions, 330+ testes (309 pytest + 22 Playwright E2E) |
| Endpoint | Descrição |
|---|---|
POST /api/v1/events/ingest | Receptor Webhook para eventos de segurança |
POST /api/v1/events/upload | Fazer upload de arquivos de log Suricata/Zeek |
POST /api/v1/cases/pipeline | Executar pipeline completo de agentes de IA |
POST /api/v1/cases/auto-triage | Executar agente de triagem em dados recentes |
POST /api/v1/hunt/ | Iniciar caça a ameaças em linguagem natural |
GET /api/v1/mitre/coverage | Cobertura de detecção MITRE ATT&CK |
GET /api/v1/cases/ | Listar casos de investigação |
GET /api/v1/alerts/ | Listar alertas de vulnerabilidade |
GET /api/v1/events/stats | Estatísticas de ingestão de eventos |
GET /api/v1/cases/search?q= | Pesquisa semântica de casos |
GET /api/v1/cases/{id}/similar | Encontrar incidentes semelhantes |
GET /api/v1/cases/{id}/blast-radius | Grafo de entidades do raio de explosão |
GET /api/v1/response-plans/ | Listar planos de resposta |
POST /api/v1/response-plans/{id}/approve | Aprovar um plano de resposta |
POST /api/v1/response-plans/{id}/execute | Executar plano aprovado |
POST /api/v1/validation/runs | Criar execução de validação de equipe púrpura |
POST /api/v1/validation/runs/{id}/execute | Executar testes de técnica ATT&CK |
GET /api/v1/validation/coverage | Cobertura de detecção por técnica |
Documentação completa da API em /docs quando executado localmente.
backend/
├── services/ai/ # Runtime LLM independente de provedor
├── services/agents/ # Agentes Detect, Triage, Hunt, Response, Purple
├── services/mitre/ # Integração MITRE ATT&CK
├── services/parsers/ # Analisadores de eventos Suricata + Zeek
├── models/ # Modelos SQLAlchemy + esquemas Pydantic
├── routers/ # Manipuladores de rota FastAPI
├── services/pii_redactor.py # Pipeline de redação de PII/segredos
├── services/action_executor.py # Execução de ações de resposta
├── services/semantic_search.py # Pesquisa TF-IDF + raio de explosão
└── services/ # CVE, conformidade, faturamento, notificações
frontend-v2/src/
├── pages/ # Dashboard, Casos, Eventos, HuntLab, MitreMap, ResponsePlans, Validação
├── components/ # Gráficos, layout, UI compartilhada
└── stores/ # Estado de autenticação Zustand
tests/ # 309 testes pytest
tests/e2e/ # Testes E2E Playwright contra o aplicativo implantado
docs/ # AI_CONTEXT, ARCHITECTURE, CODEMAP, VISION
| Capacidade | OneAlert | Wazuh | SecurityOnion | OSSEC | Caldera |
|---|---|---|---|---|---|
| Triagem alimentada por IA | Sim (6 agentes) | Não | Não | Não | Não |
| Mapeamento MITRE ATT&CK | Mapeado automaticamente | Regras manuais | Manual | Não | Sim |
| Suporte a protocolos OT/ICS | Modbus, S7, EtherNet/IP | Limitado | Baseado em Zeek | Não | Não |
| Caça a ameaças em linguagem natural | Sim | Não | Não | Não | Não |
| Resposta governada (portões de aprovação) | Sim (L0-L4) | Não | Não | Não | Não |
| Validação de equipe púrpura | Integrado | Não | Não | Não | Sim (principal) |
| Redação de PII antes do LLM | Sim | N/A | N/A | N/A | N/A |
| Ingestão Suricata + Zeek | Sim | Sim | Sim | Não | Não |
| Conformidade (IEC 62443, NIST CSF) | Automatizado | Manual | Não | Não | Não |
| Análise SBOM | Sim | Não | Não | Não | Não |
| Auto-hospedável | Sim | Sim | Sim | Sim | Sim |
| Faturamento SaaS (Stripe) |
Diferencial do OneAlert: Agentes de IA que investigam e respondem, não apenas coletam logs. Cada ação governada por política com aprovação humana para ativos OT.
| Indústria | Caso de Uso |
|---|---|
| Água/Esgoto | Monitorar CLPs que controlam dosagem química e estações de bombeamento |
| Manufatura | Proteger IHMs e sistemas SCADA no chão de fábrica |
| Energia/Utilidades | Detectar movimento lateral de TI para redes de controle OT |
| MSSPs | SOC como Serviço multilocatário para clientes industriais |
| Equipes de Segurança | Validação de equipe púrpura da cobertura de detecção |
| Conformidade | Coleta automatizada de evidências IEC 62443 e NIST CSF |
Contribuições são bem-vindas! Áreas onde a ajuda é mais valiosa:
MIT — veja Licença.
Construído para as equipes de segurança que não podem pagar por uma plataforma SOC de US$ 500 mil, mas ainda precisam de uma.
| Integrado |
| Não |
| Não |
| Não |
| Não |