প্রকল্প সম্পর্কে
Sentora Community Edition হল একটি স্ব-হোস্টেড নিরাপত্তা অপারেশন প্ল্যাটফর্ম যা ছোট এবং মাঝারি আকারের দলগুলির জন্য তৈরি, যাদের জন্য একটি ডেডিকেটেড SOC নেই। এর README একটি স্ট্যাকের বর্ণনা দেয় যা SIEM লগ সংগ্রহ, এন্ডপয়েন্ট ডিটেকশন এবং রেসপন্স, এবং SOAR অটোমেশনকে একত্রিত করে, যা একটি একক docker compose up দিয়ে চালু করা হয়।
টেলমেট্রি এবং ডিটেকশন: Windows এবং Linux এজেন্টরা SIEM ইভেন্ট, অ্যালার্ট, ফাইল-ইন্টিগ্রিটি মনিটরিং (FIM), ইনস্টল করা প্যাকেজ, নেটওয়ার্ক সংযোগ, খোলা পোর্ট, Docker কার্যকলাপ এবং স্ক্রিন ফ্রেম একটি TCP চ্যানেলের মাধ্যমে পাঠায়। ডিটেকশন এন্ডপয়েন্টে Sigma রুলস দিয়ে চলে — রিপোজিটরিটি 47টি MITRE ATT&CK টেকনিক কভার করে 43টি বিল্ট-ইন রুলস নিয়ে আসে (conf/sigma/builtin-এ), এবং রুলসগুলি একটি হাত দিয়ে রক্ষণাবেক্ষণ করা ম্যাপিং টেবিলের উপর নির্ভর না করে তাদের নিজস্ব ATT&CK ট্যাগ বহন করে। একটি দ্বিতীয়, ডটার্মিনিস্টিক লেয়ার সময় জুড়ে ইভেন্টগুলিকে সম্পর্কযুক্ত করে প্যাটার্ন খুঁজে বের করে, যেমন পাসওয়ার্ড স্প্রে, ব্রুট ফোর্স, বারবার ব্যর্থতার পরে সাফল্য, এবং অ্যাকাউন্ট তৈরি বা সার্ভিস ইনস্টলের বিস্ফোরণ; README উল্লেখ করে যে এটি দুটি vantage point-এ চলে, প্রতি হোস্টের জন্য এজেন্টে এবং হোস্ট জুড়ে ইনজেস্ট পথে। এজেন্ট কনফিগারেশনগুলি সেন্সরগুলিতে পুশ করার আগে যাচাই করা হয় (YAML পার্স, স্ট্রাকচারাল শেপ, regex কম্পাইলেশন)।
AI ট্রায়াজ: তিনটি ওয়ার্কার প্রসেস একটি স্থানীয়ভাবে চলমান Ollama মডেল (ডিফল্ট llama3.2:3b, .env-এ পরিবর্তনযোগ্য) ব্যবহার করে রিয়েল টাইমে incoming ইভেন্টগুলি পর্যালোচনা করে, অপারেটর-চালিত গভীর স্ক্যান চালায়, এবং প্রতিরক্ষামূলক পদক্ষেপের সিদ্ধান্ত নেয়। একটি শ্যাডো মোড (AI_SHADOW_MODE=1) SOAR Hub-এ মানব অনুমোদনের জন্য প্রস্তাবনা হিসেবে স্বায়ত্তশাসিত রায়গুলিকে stages করে, পরিবর্তে তাদের dispatching করে। শুধুমাত্র একটি নির্দিষ্ট safe-list-এর পদক্ষেপ — যার মধ্যে রয়েছে BLOCK_IP, ISOLATE_HOST, KILL_PROCESS, DISABLE_USER, QUARANTINE_FILE এবং কন্টেইনার-লেভেলের পদক্ষেপ — একটি কনফিগারযোগ্য confidence threshold-এর উপরে স্বয়ংক্রিয়ভাবে dispatch করা যেতে পারে; অন্য সবকিছু একটি পরামর্শমূলক insight-এ নামিয়ে আনা হয়।
সার্চ, অ্যাসেট এবং অটোমেশন: ইভেন্টগুলি OpenSearch-এ একটি ক্রস-এজেন্ট লগ এক্সপ্লোরার এবং একটি ঐচ্ছিক Kibana-style OpenSearch Dashboards ভিউ দিয়ে ইনডেক্স করা হয়। একটি প্রতি-এজেন্ট পৃষ্ঠা হার্ডওয়্যার, সফটওয়্যার এবং নেটওয়ার্ক সকেট ইনভেন্টরি প্রকাশ করে, সেইসাথে রায়, confidence, IOC এবং source log row-এ একটি লিঙ্ক সহ AI বিশ্লেষণ। SOAR প্লেবুকগুলি একটি ছোট ভিজ্যুয়াল এডিটরে প্রতি-নোড ফলাফল ট্র্যাকিং দিয়ে তৈরি করা হয় এবং ম্যানুয়ালি বা একটি AI রায়ের মাধ্যমে ট্রিগার করা যেতে পারে। এজেন্টরা তাদের ইনস্টল করা প্যাকেজগুলি OSV (অনলাইন বা একটি অভ্যন্তরীণ মিরর এর মাধ্যমে) এর বিরুদ্ধে স্ক্যান করে, এবং abuse.ch (Feodo, ThreatFox, URLhaus) থেকে threat-intel ফিডগুলি একটি স্থানীয় ইন্ডিকেটর টেবিলকে staleness pruning এবং একটি air-gap সুইচ দিয়ে পূরণ করে।
ডিপ্লয়মেন্ট: Docker 24+ with Compose v2, সেইসাথে হোস্টে Python 3.10+ একটি ওয়ান-টাইম এজেন্ট বিল্ডের জন্য। README একটি ল্যাব থেকে 5টি এজেন্টের জন্য (4 কোর, 12 GB RAM) থেকে 50+ এজেন্টের জন্য সাইজিং প্রোফাইল তালিকাভুক্ত করে, এবং Ollama, OpenSearch, MySQL এবং RabbitMQ-এর জন্য idle footprints দেয়। শুধুমাত্র অ্যাপ এবং ইনজেস্ট সার্ভিসগুলি ডিফল্টরূপে সমস্ত ইন্টারফেসে শোনে; MySQL, RabbitMQ, Ollama এবং OpenSearch localhost-এ bind করে, এবং README BIND_ADDR প্রশস্ত করে তাদের প্রকাশ না করার জন্য সতর্ক করে। মেশিন-জেনারেটেড সিক্রেটগুলি scripts/init_secrets.py থেকে আসে, TLS সার্টিফিকেটগুলি শিপ করা না হয়ে প্রতি ইনস্টলে জেনারেট করা হয়, এবং seeded admin অ্যাকাউন্টটি একটি must-change-password ফ্ল্যাগ দিয়ে তৈরি করা হয় যা মিডলওয়্যারে এনফোর্স করা হয়।
README-এ বর্ণিত নিরাপত্তা পোস্টার সার্ভার-সাইড সেশনগুলিকে অন্তর্ভুক্ত করে যার মধ্যে রয়েছে অস্বচ্ছ HttpOnly কুকি (শুধুমাত্র একটি SHA-256 হ্যাশ সংরক্ষণ করা হয়), একটি মিডলওয়্যার রেজিস্ট্রি এর মাধ্যমে এনফোর্স করা permission-gated হ্যান্ডলার সহ deny-by-default রাউটিং, বিদ্যমান লগইন লগ থেকে গণনা করা প্রতি-অ্যাকাউন্ট এবং প্রতি-IP লগইন থ্রটলিং, শুধুমাত্র কনফিগার করা trusted proxy থেকে X-Forwarded-For সম্মান করা, এবং এন্ডপয়েন্টগুলি একটি inbound ম্যানেজমেন্ট API না চালায় তা নিশ্চিত করার জন্য এজেন্ট-চালিত WebSocket ম্যানেজমেন্ট। একটি টেস্ট নিশ্চিত করে যে প্রতিটি রুট permission-gated, public হিসাবে তালিকাভুক্ত, বা একটি যৌক্তিকতা সহ explicitly session-only হিসাবে নামকরণ করা হয়েছে।
রিপোজিটরিতে অপারেশনাল ডকুমেন্টেশন আর্কিটেকচার, প্রোডাকশন ডিপ্লয়মেন্ট, একটি আপডেট রানবুক এবং একটি প্রগ্রেস রিপোর্ট কভার করে।
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.