عن المشروع

Sentora Community Edition هي منصة عمليات أمنية ذاتية الاستضافة موجهة للفرق الصغيرة والمتوسطة الحجم دون مركز عمليات أمنية مخصص. يصف ملف README مجموعة أدوات تجمع بين جمع سجلات SIEM، واكتشاف واستجابة نقاط النهاية، وأتمتة SOAR، يتم تشغيلها بأمر واحد docker compose up. القياس والتشخيص: ترسل وكلاء Windows وLinux أحداث SIEM، وتنبيهات، ومراقبة سلامة الملفات (FIM)، والحزم المثبتة، واتصالات الشبكة، والمنافذ المفتوحة، ونشاط Docker، وإطارات الشاشة عبر قناة TCP. يتم تشغيل التشخيص على نقطة النهاية باستخدام قواعد Sigma - يشحن المستودع 43 قاعدة مدمجة تغطي 47 تقنية MITRE ATT&CK في conf/sigma/builtin، وتحمل القواعد علامات ATT&CK الخاصة بها بدلاً من الاعتماد على جدول مطابقة يدوي. تقوم طبقة ثانية، حتمية، بترابط الأحداث عبر الزمن للعثور على أنماط مثل رش كلمات المرور، والقوة الغاشمة، والنجاح الذي يأتي بعد فشل متكرر، وانفجارات إنشاء الحسابات أو تثبيت الخدمات؛ ويلاحظ ملف README أن هذا يتم في نقطتي رؤية، لكل مضيف على الوكيل وعبر المضيفين في مسار الإدخال. يتم التحقق من صحة تكوينات الوكيل (تحليل YAML، وشكل هيكلي، وتجميع regex) قبل دفعها إلى المستشعرات. تحليل AI: تستخدم ثلاث عمليات عاملة نموذج Ollama محلي (افتراضيًا llama3.2:3b، قابل للتبديل في .env) لمراجعة الأحداث الواردة في الوقت الفعلي، وتشغيل عمليات مسح عميقة بمبادرة من المشغل، واتخاذ قرارات بشأن الإجراءات الدفاعية. يقوم وضع الظل (AI_SHADOW_MODE=1) بردم قرارات الحكم الذاتي كمقترحات للموافقة البشرية في SOAR Hub بدلاً من إرسالها. يمكن إرسال قائمة ثابتة من الإجراءات الآمنة فقط - بما في ذلك BLOCK_IP، وISOLATE_HOST، وKILL_PROCESS، وDISABLE_USER، وQUARANTINE_FILE، وإجراءات على مستوى الحاوية - وفقط فوق عتبة ثقة قابلة للتكوين؛ ويتم تخفيض أي شيء آخر إلى رؤية استشارية. البحث، والأصول، والأتمتة: يتم فهرسة الأحداث في OpenSearch مع مستكشف سجلات عبر الوكلاء وعرض اختياري على غرار Kibana (OpenSearch Dashboards). تعرض صفحة لكل وكيل مخزون الأجهزة والبرامج ومقابس الشبكة، بالإضافة إلى تحليل AI مع قرارات، وثقة، وIOCs، ورابط إلى صف سجل المصدر. يتم بناء SOAR playbooks في محرر مرئي صغير مع تتبع نتائج لكل عقدة ويمكن تشغيلها يدويًا أو بواسطة قرار AI. يتم أيضًا مسح الحزم المثبتة للوكلاء مقابل OSV (عبر الإنترنت أو عبر مرآة داخلية)، وتملأ خلاصات المعلومات التهديدية من abuse.ch (Feodo، ThreatFox، URLhaus) جدول المؤشرات المحلي مع تقليم التقادم ومفتاح فصل عن الشبكة. النشر: Docker 24+ مع Compose v2، بالإضافة إلى Python 3.10+ على المضيف لبناء الوكيل لمرة واحدة. يدرج ملف README ملفات تعريف الحجم من مختبر يصل إلى 5 وكلاء (4 أنوية، 12 جيجابايت RAM) وحتى 50+ وكيلًا، ويعطي بصمات الخمول لـ Ollama، وOpenSearch، وMySQL، وRabbitMQ. تستمع فقط خدمات التطبيق والإدخال على جميع الواجهات بشكل افتراضي؛ ويرتبط MySQL، وRabbitMQ، وOllama، وOpenSearch بالمضيف المحلي، ويحذر ملف README من تعريضها من خلال توسيع BIND_ADDR. تأتي الأسرار المولدة بواسطة الآلة من scripts/init_secrets.py، وتتم توليد شهادات TLS لكل تثبيت بدلاً من شحنها، ويتم إنشاء حساب المشرف المزروع بعلم يجب تغيير كلمة المرور الذي تفرضه البرامج الوسيطة. يشمل الوضع الأمني الموصوف في ملف README جلسات على جانب الخادم مع ملفات تعريف ارتباط HttpOnly غير شفافة (يتم تخزين ترويض SHA-256 فقط)، وتوجيه رفض-بالتأكيد مع معلمات مقيدة بالإذن مفروضة من خلال سجل البرامج الوسيطة، وخنق تسجيل الدخول لكل حساب ولكل IP يتم حسابه من سجلات تسجيل الدخول الموجودة، وX-Forwarded-For يتم احترامه فقط من الوكلاء الموثوقين المكونين، وإدارة WebSocket بمبادرة من الوكيل بحيث لا تقوم نقاط النهاية بتشغيل واجهة برمجة تطبيقات إدارة واردة. يثبت اختبار أن كل مسار مقيد بالإذن، أو مدرج كـ public، أو مسمى صراحةً على أنه خاص بالجلسة مع تبرير. وقد تم توثيق العملية في المستودع تغطي البنية، والنشر في الإنتاج، ودليل تشغيل التحديث، وتقرير التقدم.