
SOC на базе ИИ для сетей ОТ/АСУ ТП — 6 автономных агентов, сопоставление с MITRE ATT&CK, получение данных от Suricata/Zeek, реагирование с участием человека в цикле, 330+ тестов. Открытая альтернатива Claroty/Dragos для малого и среднего бизнеса.
Открытая автономная киберзащита для промышленных сетей
ИИ-агенты, которые обнаруживают, расследуют, охотятся и реагируют на угрозы в вашей OT/ICS-инфраструктуре — с человеческими шлюзами утверждения и полным журналом аудита.
Демо-настройка · Возможности · Быстрый старт · Архитектура
Живое демо: https://onealert-demo.mangoglacier-b3ad215d.southeastasia.azurecontainerapps.io/app/
[email protected] | |
| Пароль | password123 |
Предварительно загружено с реалистичным заводом по очистке воды: 11 OT/IT-активов, многоэтапный сценарий атаки (компрометация VPN → боковое перемещение → попытка доступа к ПЛК), сгенерированное ИИ расследование с сопоставлением MITRE ATT&CK и 15+ событий безопасности.
Панель состояния безопасности с KPI, разбивкой по критичности и тепловой картой рисков
Корпоративные инструменты SOC стоят $300K-$800K в год. Производители малого и среднего бизнеса с ПЛК, SCADA-системами и OT-сетями не могут себе их позволить — но они всё чаще становятся целями. OneAlert предоставляет им синюю команду ИИ, которая:
Шесть специализированных агентов, работающих как команда:
git clone https://github.com/mangod12/OneAlert.git
cd OneAlert
pip install -r requirements.txt
python -m backend.demo
Откройте http://localhost:8000/app/ — демо-данные загружаются автоматически со сценарием атаки.
docker compose up --build
# Бэкенд
python -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python -m uvicorn backend.main:app --reload
# Фронтенд
cd frontend-v2 && npm install && npm run dev
# Required for AI agents
AI_PROVIDER=anthropic # or openai, ollama, vllm, groq
ANTHROPIC_API_KEY=sk-ant-... # or AI_API_KEY for OpenAI-compatible
# Optional
AI_TRIAGE_MODEL=claude-sonnet-4-20250514
AI_BASE_URL=http://localhost:11434/v1 # for Ollama/vLLM
SECRET_KEY=your-production-secret
DATABASE_URL=postgresql://user:pass@host/db
OneAlert AI Security OS
┌─────────────────┬───────────────────┬───────────────────────┐
│ Sensor Layer │ Agent Layer │ Control Plane │
│ │ │ │
│ Suricata EVE │ Detect Agent │ Policy Engine │
│ Zeek Logs │ Triage Agent │ Autonomy Levels │
│ Syslog/Auth │ Hunt Agent │ Approval Workflow │
│ OT Discovery │ Response Agent │ Agent Ledger │
│ PII Redaction │ Purple Agent │ OT Zone Constraints │
│ │ Compliance Agent │ Action Executor │
├─────────────────┼───────────────────┼───────────────────────┤
│ Data Layer │ AI Runtime │ Frontend │
│ │ │ │
│ PostgreSQL │ Claude (default) │ Dashboard │
│ SQLite (dev) │ OpenAI-compat │ Cases & Investigations│
│ Event Store │ Ollama/vLLM │ Events Viewer │
│ Agent Ledger │ Model Routing │ MITRE ATT&CK Map │
│ Semantic Search│ │ Hunt Lab │
│ │ │ Response Plans │
│ │ │ Purple-Team Validation│
└─────────────────┴───────────────────┴───────────────────────┘
Suricata/Zeek Events ──► Ingest API ──► Event Store
│
Detect Agent (anomaly detection)
│
CVE Alerts (NVD/CISA/ICS-CERT) ──► Triage Agent (correlation + MITRE)
│
Investigation Cases
│
Response Agent (governed plans)
│
Human Approval ──► Execute Actions
Полная документация API по адресу /docs при локальном запуске.
backend/
├── services/ai/ # Provider-agnostic LLM runtime
├── services/agents/ # Detect, Triage, Hunt, Response, Purple agents
├── services/mitre/ # MITRE ATT&CK integration
├── services/parsers/ # Suricata + Zeek event parsers
├── models/ # SQLAlchemy models + Pydantic schemas
├── routers/ # FastAPI route handlers
├── services/pii_redactor.py # PII/secret redaction pipeline
├── services/action_executor.py # Response action execution
├── services/semantic_search.py # TF-IDF search + blast radius
└── services/ # CVE, compliance, billing, notifications
frontend-v2/src/
├── pages/ # Dashboard, Cases, Events, HuntLab, MitreMap, ResponsePlans, Validation
├── components/ # Charts, layout, shared UI
└── stores/ # Zustand auth state
tests/ # 309 pytest tests
tests/e2e/ # Playwright E2E against the deployed app
docs/ # AI_CONTEXT, ARCHITECTURE, CODEMAP, VISION
Отличие OneAlert: ИИ-агенты, которые расследуют и реагируют, а не просто собирают журналы. Каждое действие управляется политикой с человеческим одобрением для OT-активов.
Приветствуются вклады! Наиболее ценные области для помощи:
MIT — см. Лицензия.
Создано для команд безопасности, которые не могут позволить себе SOC-платформу за $500K, но всё равно нуждаются в ней.
Сгенерированное ИИ расследование с сопоставлением MITRE ATT&CK и временной шкалой атаки |
Тепловая карта покрытия MITRE ATT&CK с поиском по техникам |
Охота за угрозами на естественном языке с запросами, сгенерированными ИИ |
События безопасности Suricata/Zeek с фильтрацией по критичности |
Оповещения об уязвимостях CVE с ИИ-рекомендациями по устранению |
Инвентаризация OT/IT-активов с классификацией по модели Purdue |
| Агент | Что делает |
|---|
| Агент обнаружения | Анализирует статистику событий на предмет сканирования портов, аномалий OT-протоколов, паттернов C2 |
| Агент триажа | Коррелирует оповещения и события в расследования с сопоставлением MITRE ATT&CK |
| Агент охоты | Принимает гипотезы на естественном языке, генерирует SQL-запросы, выводит Sigma-правила |
| Агент реагирования | Генерирует планы реагирования с упорядоченными действиями по сдерживанию |
| Фиолетовый агент | Симулирует техники ATT&CK для проверки покрытия обнаружения |
| Агент соответствия | Сопоставляет данные платформы с контролями IEC 62443 и NIST CSF |
| Слой | Технология |
|---|
| Бэкенд | FastAPI, Python 3.11+, SQLAlchemy 2.0 async |
| Фронтенд | React 19, Vite 8, Tailwind CSS v4, Zustand, Recharts |
| Среда ИИ | Агностик по провайдерам (Claude, GPT-4o, Ollama, vLLM, Groq) |
| База данных | PostgreSQL (прод), SQLite (разработка) |
| Аутентификация | JWT + GitHub OAuth + TOTP MFA |
| Развёртывание | Docker, Azure Container Apps |
| CI | GitHub Actions, 330+ тестов (309 pytest + 22 Playwright E2E) |
| Эндпоинт | Описание |
|---|
POST /api/v1/events/ingest | Приёмник webhook для событий безопасности |
POST /api/v1/events/upload | Загрузка файлов журналов Suricata/Zeek |
POST /api/v1/cases/pipeline | Запуск полного конвейера ИИ-агентов |
POST /api/v1/cases/auto-triage | Запуск агента триажа по свежим данным |
POST /api/v1/hunt/ | Запуск охоты за угрозами на естественном языке |
GET /api/v1/mitre/coverage | Покрытие обнаружения MITRE ATT&CK |
GET /api/v1/cases/ | Список расследований |
GET /api/v1/alerts/ | Список оповещений об уязвимостях |
GET /api/v1/events/stats | Статистика приёма событий |
GET /api/v1/cases/search?q= | Семантический поиск по делам |
GET /api/v1/cases/{id}/similar | Поиск похожих инцидентов |
GET /api/v1/cases/{id}/blast-radius | Граф радиуса взрыва сущностей |
GET /api/v1/response-plans/ | Список планов реагирования |
POST /api/v1/response-plans/{id}/approve | Утвердить план реагирования |
POST /api/v1/response-plans/{id}/execute | Выполнить утверждённый план |
POST /api/v1/validation/runs | Создать запуск валидации фиолетовой командой |
POST /api/v1/validation/runs/{id}/execute | Запустить тесты техник ATT&CK |
GET /api/v1/validation/coverage | Покрытие обнаружения по техникам |
| Возможность | OneAlert | Wazuh | SecurityOnion | OSSEC | Caldera |
|---|
| ИИ-триаж | Да (6 агентов) | Нет | Нет | Нет | Нет |
| Сопоставление MITRE ATT&CK | Автоматическое | Ручные правила | Вручную | Нет | Да |
| Поддержка OT/ICS-протоколов | Modbus, S7, EtherNet/IP | Ограниченная | На основе Zeek | Нет | Нет |
| Охота за угрозами на естественном языке | Да | Нет | Нет | Нет | Нет |
| Управляемое реагирование (шлюзы утверждения) | Да (L0-L4) | Нет | Нет | Нет | Нет |
| Валидация фиолетовой командой | Встроено | Нет | Нет | Нет | Да (ядро) |
| Редактирование PII перед LLM | Да | Н/Д | Н/Д | Н/Д | Н/Д |
| Приём Suricata + Zeek | Да | Да | Да | Нет | Нет |
| Соответствие (IEC 62443, NIST CSF) | Автоматизированное | Вручную | Нет | Нет | Нет |
| Анализ SBOM | Да | Нет | Нет | Нет | Нет |
| Возможность самостоятельного хостинга | Да | Да | Да | Да | Да |
| Биллинг SaaS (Stripe) | Встроено | Нет | Нет | Нет | Нет |
| Отрасль | Вариант использования |
|---|
| Водоснабжение/Водоотведение | Мониторинг ПЛК, управляющих дозированием химикатов и насосными станциями |
| Производство | Защита HMI и SCADA-систем на заводском полу |
| Энергетика/Коммунальные услуги | Обнаружение бокового перемещения из IT в OT-сети управления |
| MSSP | Мультиарендный SOC-as-a-Service для промышленных клиентов |
| Команды безопасности | Валидация покрытия обнаружения фиолетовой командой |
| Соответствие стандартам | Автоматический сбор доказательств для IEC 62443 и NIST CSF |