
Центр управления безопасностью (SOC) с открытым исходным кодом на базе ИИ — консолидация оповещений, учения фиолетовой команды, триаж при поддержке агентов, расследование с использованием MITRE ATT&CK. Лицензия MIT, развертывание на собственных серверах.
Поддерживаемый сообществом демо-сайт на tryaisoc.com работает на Fly.io и может быть временно недоступен; см. docs/operations/live-demo-runbook.md и используйте Codespaces в качестве постоянно доступного запасного варианта.
90-секундный обзор — агент расследует предустановленный кейс LockBit 3.0 от начала до конца. Готовые файлы .mp4 + hero.gif появятся вместе с релизом v8.0; сценарий — в docs/demo/SCREENCAST_SHOTLIST.md.
Одна команда — без клонирования, без Docker, без ключей (npx aisoc появится на npm с релизом v8.0; сегодня она собирается из packages/aisoc-lite/):```bash
npx aisoc triage --demo
| Если у вас есть… | Выполните | Что вы получите |
|---------------------------------------|----------------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------|
| **Python 3.10+** (без Docker) | `pip install -e packages/aisoc-sandbox && aisoc-sandbox demo` | Автономное расследование агента, проходящее через Detect → Triage → Hunt → Respond и выводящее результат в stdout. **< 5 с.** Без API-ключа и сети. |
| **Браузер** (без установки) | [Открыть в Codespaces](https://codespaces.new/beenuar/AiSOC?quickstart=1) | Браузерная IDE → `pnpm aisoc:demo --no-open` → нажмите на переадресованный порт `3000`. ~5 мин (холодный старт). |
| **Docker + pnpm** | `git clone https://github.com/beenuar/AiSOC && cd AiSOC && pnpm aisoc:demo` | Локальный стек на Postgres + Redis + Kafka + api + agents + web. Браузер открывается на `INC-RT-001`. |
| **Ничего** (чистые Linux/macOS/Win) | `curl -fsSL https://raw.githubusercontent.com/beenuar/AiSOC/main/install.sh \| bash` | Разворачивает за вас Docker, Node, pnpm, git; затем запускает `pnpm aisoc:demo`. |
Первая строка — новинка: [`aisoc-sandbox`](https://github.com/beenuar/aisoc/blob/main/packages/aisoc-sandbox) — это симулятор агентской воронки без зависимостей, работающий в памяти. Выберите [встроенный сценарий](https://github.com/beenuar/aisoc/blob/main/packages/aisoc-sandbox/README.md#bundled-scenarios) (`lateral-movement`, `aws-credential-exfil`, `phishing-payload`, `kubernetes-privesc`, `github-token-theft`) или передайте свой JSON через `--file`. Остальные три строки запускают реальный стек и приводят вас на `/cases/INC-RT-001?tab=ledger` — кейс программы-вымогателя LockBit 3.0 в середине расследования, где промпты ИИ-агента, вызовы инструментов и обоснование решений в реальном времени поступают в [Investigation Ledger](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/investigation-rail.md). Остановите реальный стек командой `pnpm aisoc:demo:down`.
> **Демо всё ещё запускается на `main`?** Каждый пуш запускает [`compose-smoke`](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke.yml) (тот же путь `pnpm aisoc:demo`, что вы запускаете локально) и [`e2e`](https://github.com/beenuar/AiSOC/actions/workflows/e2e.yml) на консоли с посевными данными; ночной [`compose-smoke-nightly`](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke-nightly.yml) повторяет это с холодными кэшами. Красный бейдж ниже — блокер релиза.
>
> [&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke.yml)
> [&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke-nightly.yml)
> [&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/e2e.yml)
Полное руководство по развёртыванию на нескольких платформах находится в [`apps/docs/docs/installation.md`](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/installation.md) (Render, Fly.io, Docker Compose, Kubernetes, Terraform). Установка продакшн-уровня с полным уровнем хранения: [`infra/helm/`](https://github.com/beenuar/aisoc/blob/main/infra/helm) или [`infra/terraform/`](https://github.com/beenuar/aisoc/blob/main/infra/terraform).
---
## Что такое AiSOC
AiSOC — это единый саморазворачиваемый стек, который принимает события безопасности, коррелирует их, проводит ИИ-расследование и выводит результат в консоль SOC. Агент и субстрат лицензированы под MIT, поэтому вы можете читать, форкать или заменять любой из них.
Три особенности отличают его от вендоров AI SOC с закрытым исходным кодом:
1. **Решения агента логируются.** Investigation Ledger хранит промпт LLM, ответ, цитируемые доказательства и последующие вызовы инструментов для каждого шага каждого запуска. Повторы доступны позже.
2. **У субстрата есть публичный оценочный стенд в CI.** Пять наборов проверок стоят на воротах каждого PR, нацеленного на `main` / `develop`: сокращение алертов — реальное измерение на фиксированном потоке из 1 000 алертов; три набора на основе рубрик — это гейты самосогласованности субстрата на детерминированном наборе из 200 инцидентов (55 шаблонов) с макросами для каждого шаблона; пятый гейт проверяет базовый корпус телеметрии. На [странице бенчмарка](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/benchmark.md) точно описано, что измеряет каждый набор и что нет.
3. **Вы контролируете, что покидает ваш периметр.** Никаких обращений в облако вендора и никакой телеметрии «улучшения модели». При облачном LLM доказательства по умолчанию псевдонимизируются (внутренние IP-адреса, имена хостов, электронные адреса, пути, секреты, имена пользователей становятся непрозрачными токенами); запустите локальную модель (Ollama/vLLM) для полностью автономного (air-gapped) сценария. Что именно покидает периметр в каждом режиме: [`docs/trust/data-flows.md`](https://github.com/beenuar/aisoc/blob/main/docs/trust/data-flows.md).
Оркестратор — это LangGraph объёмом ~600 строк в [`services/agents/`](https://github.com/beenuar/aisoc/blob/main/services/agents). Он достаточно мал, чтобы прочитать его целиком, менять модели и патчить.
---
## Как AiSOC соотносится с другими
| Возможность | AiSOC | Wazuh | Splunk ES | Закрытый AI SOC |
|---|---|---|---|---|
| Открытая лицензия | MIT | GPL-2 | проприетарная | проприетарная |
| Самостоятельное размещение | да | да | только enterprise | только облако |
| Автономное ИИ-расследование | LangGraph | нет | частично (Splunk AI) | да |
| Журнал аудита решений агента | публичный Investigation Ledger | н/д | н/д | не публикуется |
| Публичный eval-стенд субстрата | под контролем CI, воспроизводимый, с синтетическим корпусом телеметрии + макросами для шаблонов | н/д | н/д | не публикуется |
| Контент детектирования | 947 исполняемых (869 нативных), срабатывающих на живом потоке + импортированная библиотека из 6 000 правил с отслеживанием происхождения ([таблица истинности](https://github.com/beenuar/aisoc/blob/main/docs/detections/truth-table.md)) | 1 200+ правил | 1 000+ приложений | курируемый |
| SDK плагинов | Python / TypeScript / Go | только YAML-правила | приложения | проприетарный |
| Размещение данных | ваша инфраструктура | ваша инфраструктура | частично | облако вендора |
| Цена | $0 (самостоятельное размещение) | $0 (самостоятельное размещение) | за ГБ приёма | enterprise |
Вендоры закрытых AI SOC поставляют рабочие продукты. Вклад AiSOC в том, чтобы сделать самого агента открытым, пошаговый след решений читаемым, а субстрат — проходящим проверки публичного eval-стенда на каждом PR, нацеленном на `main` / `develop`.
---
## Что вы увидите в консоли
<div align="center">
| <a href="https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/queue.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/01-alerts-queue.svg" alt="Очередь алертов с обратным отсчётом SLA" width="100%" /></a> | <a href="https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/investigation-rail.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/02-investigation-rail.svg" alt="Investigation Rail с детерминированным нарративом корреляции" width="100%" /></a> |
|:---:|:---:|
| **Очередь алертов** — привязанные к серверу обратные отсчёты SLA, атомарный захват, триаж в один клик. [Документация](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/queue.md) | **Investigation Rail** — повествование, чипы сущностей с путями перехода, таймлайн из 6 событий, рекомендуемые действия. [Документация](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/investigation-rail.md) |
| <a href="https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/rule-tuning.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/03-hunt-workbench.svg" alt="Рабочая область /hunt на естественном языке" width="100%" /></a> | <a href="https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/plugins/overview.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/04-marketplace.svg" alt="Маркетплейс плагинов и детектов" width="100%" /></a> |
| **`/hunt` workbench** — введите гипотезу на английском, получите ES|QL / SPL / KQL, сохраните и запланируйте. [Документация](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/rule-tuning.md) | **Marketplace** — плагины, плейбуки, детекты с установкой в тенант в один клик. [Документация](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/plugins/overview.md) |
<sub><em>Четыре плитки выше — это SVG-заглушки. Настоящие PNG-скриншоты появятся в следующем пакете визуальных материалов Phase 2; до тех пор [обзорное видео](https://github.com/beenuar/aisoc/blob/main/apps/web/public/demo) в начале этого README является основным справочным источником.</em></sub>
</div>
---
## Архитектура```mermaid
flowchart LR
subgraph Sources["Sources"]
EDR["EDR / XDR"]
SIEM["SIEM"]
Cloud["Cloud APIs"]
IDP["Identity"]
Net["Network"]
end
subgraph Ingest["Ingest & Normalize"]
Connectors["Connectors\n(Python · 78 vendors)"]
OsqueryTLS["osquery-tls\n(Python · host telemetry)"]
IngestSvc["Ingest worker\n(Go · OCSF)"]
Enrich["Enrichment\n(Go · IOC + Shodan)"]
end
subgraph Spine["Event Spine"]
Kafka[("Apache Kafka")]
end
subgraph Detect["Detect & Reason"]
Fusion["Fusion\n(Python · ML)"]
UEBA["UEBA\n(Python · baseline)"]
Rules["Rule engine\n(Sigma · YARA · KQL)"]
Agents["AI Agents\n(LangGraph)"]
end
subgraph Storage["Storage Tier"]
PG[("PostgreSQL")]
CH[("ClickHouse")]
OS[("OpenSearch")]
QD[("Qdrant")]
N4[("Neo4j")]
RD[("Redis")]
end
subgraph Surface["Surface"]
API["Core API\n(FastAPI)"]
Web["Web Console + Responder PWA\n(Next.js)"]
MCP["MCP Server\n(TS · stdio)"]
end
Sources --> Connectors --> IngestSvc --> Kafka
OsqueryTLS --> IngestSvc
IngestSvc --> Enrich --> Kafka
Kafka --> Fusion --> Storage
Kafka --> UEBA --> Kafka
Kafka --> Rules --> Kafka
Agents --> Storage
API --> Storage
Web --> API
MCP --> API
Полная архитектура (каждая служба, каждая роль хранилища, воркбенч консоли v1.5 и контракт Investigation Ledger) описана в apps/docs/docs/architecture.md. Более глубокое описание системного дизайна — включая ML-фьюжн, схему Neo4j-at-ingest и конвейер threat-intel — находится в docs/architecture/SYSTEM_DESIGN.md. Полная структура монорепозитория — в apps/docs/docs/architecture/overview.md.
Несколько ключевых возможностей — остальные перечислены в apps/docs/docs/features/ и проиндексированы в начале apps/docs/docs/intro.md:
Зрелость (v7.7.0 — полностью работоспособный релиз). Сквозная магистраль подключена и проверяется CI: приём данных → ClickHouse lake → live-детектирование → объединённый алерт → автотриаж → управляемое реагирование. Коннекторы, Investigation Rail + Ledger, Hunt-as-Code, обнаружение live-потоков и автотриаж копилота находятся в статусе GA. Автономное реагирование по умолчанию выполняется в режиме копилота/dry-run (политика автономии регулирует каждое реальное выполнение). Live-agent LLM-бенчмарк находится в статусе preview (скорборд детерминированного уровня проверяется CI в каждом PR); eval-наборы substrate — в статусе GA. Каждое заявление о продукте подкреплено тестом, падающим при его нарушении, — матрица claim-to-gate: 46 GATED / 9 PARTIAL / 0 NO GATE. Полный статус по каждому заявлению:
docs/audit/REALITY_REPORT.md. v7.7.0 добавляет три режима создания детектов (Python-фреймворк + AI-конструктор + no-code), ограничение вызывающей identity-сущности до наименьших привилегий для действий реагирования, самостоятельное управление жизненным циклом данных (retention + ReDoS-устойчивый transform DSL + кастомные парсеры), безагентный CSPM-сканер с автоматическими доказательствами соответствия и каналами доставки Opsgenie/email/SOAR, а также настраиваемый конструктор отчётов — всё протестировано, всё попало вmain.
Test connection и зашифрованными в vault секретами — недавно добавились Qualys, GreyNoise, JumpCloud, Darktrace и Imperva в дополнение к IBM QRadar, Netskope, NDR на базе Zeek/Suricata и другим. Один запрос выполняет SIEM-агностический федеративный поиск по Splunk SPL / Sentinel KQL / Elastic ES|QL / QRadar AQL. Пошаговое описание: apps/docs/docs/connectors/index.md.docker compose up с нуля принимает данные коннекторов → размещает их в ClickHouse event lake → исполняемый корпус детектов (947 правил) срабатывает на live-потоке → создаётся объединённый алерт, и всё это подтверждается расширенным интеграционным гейтом. Обогащение threat-intel на этапе фьюжна + CISA-KEV теперь питает оценку уверенности и буст для эксплуатируемых в дикой природе уязвимостей, а stateful/оконные детекты (brute-force, password-spray, port-scan) работают параллельно с корпусом. apps/docs/docs/architecture.md.apps/docs/docs/concepts/automation-maturity.md./explore.apps/docs/docs/console/investigation-rail.md.apps/docs/docs/concepts/detections.md — а 869 нативных правил находятся в detections/.services/agents/app/routing/./hunt. hunts/ + apps/docs/docs/console/rule-tuning.md. Плюс бесплатные браузерные инструменты без регистрации: транслятор правил Sigma/SPL/KQL/ES|QL, оценщик покрытия ATT&CK, NL→Sigma и калькулятор шума.apps/docs/docs/benchmark-scoreboard.mdx.AiSOC поставляется с MCP-сервером (services/mcp/), чтобы аналитики могли запрашивать алерты, запускать расследования агента и воспроизводить каждый шаг агента, не покидая IDE или чат. Сервер предоставляет 13 инструментов — discovery, deep-dive, управляемый запрос к lake и набор action / replay, пошагово проходящий по журналу решений агента.
Статус — сегодня сборка из исходников монорепозитория; npm-публикация появится в v8.0. Полная настройка описана в
apps/docs/docs/integrations/mcp.md, где вызовы «сегодня против v8.0» показаны бок о бок.
Три направления для контрибуций; каждое — это один файл плюс опциональные фикстуры, и CI проверяет каждый PR.
detections/ с positive/negative фикстурой в detections/fixtures/. Workflow validate-detections тестирует его в каждом PR. Спецификация: docs/connectors/.BaseConnector в services/connectors/app/connectors/, зарегистрируйте его в _CONNECTOR_CLASSES и добавьте манифест plugins/<id>/plugin.yaml. Маркетплейс подхватит его автоматически. Пошаговое описание: apps/docs/docs/connectors/.playbooks/; validate-playbooks проверяет PR. Схема: playbook.schema.json.SDK для плагинов и детектов (Python · TypeScript · Go) — см. apps/docs/docs/plugins/overview.md. CLI (aisoc-cli) находится в packages/aisoc-cli/; публикация на PyPI появится в v8.0.
В вашем CI: добавьте - uses: beenuar/aisoc-action@v1, чтобы триажировать алерты Dependabot / CodeQL / secret-scanning вашего репозитория в каждом PR (детерминированно, ничего не покидает ваш runner; обкатано на этом репозитории, публикация в Marketplace выйдет с v8.0). Документация.
RELEASES.md (зеркалит то, что раньше было в этом README)CHANGELOG.md[~]): docs/roadmap/v8-progress.mdROADMAP.mdPR любого размера приветствуются. Прочитайте CONTRIBUTING.md о порядке работы и Кодекс поведения перед открытием PR.
Начинающим контрибьюторам: выберите good first issue. Нужна помощь? Откройте обсуждение Q&A.
AiSOC создаётся и улучшается растущим сообществом контрибьюторов, исследователей безопасности и операторов. Полный список авторства — включая тех, кто сообщает об ошибках, и исследователей безопасности — находится в .github/CREDITS.md. Актуальный график вклада в код — на странице контрибьюторов GitHub.
При обнаружении проблем безопасности, пожалуйста, не открывайте публичный issue. Используйте приватный отчёт об уязвимостях GitHub. Полная политика — в SECURITY.md. AiSOC придерживается скоординированного раскрытия уязвимостей.
MIT — © 2024–наст. время участники AiSOC.