इस प्रोजेक्ट के बारे में
Sentora Community Edition एक स्व-होस्टेड सुरक्षा संचालन प्लेटफ़ॉर्म है जिसका लक्ष्य छोटे और मध्यम आकार की टीमें हैं जिनके पास समर्पित SOC नहीं है। इसका README एक स्टैक का वर्णन करता है जो SIEM लॉग संग्रह, एंडपॉइंट डिटेक्शन और रिस्पॉन्स, और SOAR ऑटोमेशन को जोड़ता है, जिसे एक ही docker compose up से शुरू किया जाता है।
टेलीमेट्री और डिटेक्शन: Windows और Linux एजेंट SIEM इवेंट, अलर्ट, फ़ाइल-इंटीग्रिटी मॉनिटरिंग (FIM), इंस्टॉल किए गए पैकेज, नेटवर्क कनेक्शन, खुले पोर्ट, Docker गतिविधि और स्क्रीन फ़्रेम को एक TCP चैनल पर भेजते हैं। डिटेक्शन एंडपॉइंट पर Sigma नियमों के साथ चलता है - रिपॉज़िटरी में conf/sigma/builtin में 47 MITRE ATT&CK तकनीकों को कवर करने वाले 43 बिल्ट-इन नियम हैं, और नियम अपने स्वयं के ATT&CK टैग ले जाते हैं, न कि एक हाथ से बनाए गए मैपिंग टेबल पर निर्भर करते हैं। एक दूसरा, डिटरमिनिस्टिक लेयर समय के साथ इवेंट्स को सहसंबंधित करता है ताकि पैटर्न जैसे पासवर्ड स्प्रे, ब्रूट फ़ोर्स, बार-बार असफल होने के बाद सफलता का आगमन, और अकाउंट निर्माण या सेवा इंस्टॉलेशन के विस्फोटों को खोजा जा सके; README में कहा गया है कि यह दो vantage points पर चलता है, प्रति होस्ट एजेंट पर और होस्ट के बीच ingest पथ में। एजेंट कॉन्फ़िगरेशन को YAML पार्स, संरचनात्मक आकार, और regex संकलन के लिए मान्य किया जाता है, इससे पहले कि उन्हें सेंसर पर भेजा जाए।
AI ट्राइएज: तीन वर्कर प्रोसेस एक स्थानीय रूप से चलने वाले Ollama मॉडल (डिफ़ॉल्ट llama3.2:3b, .env में स्वैपेबल) का उपयोग करते हैं ताकि आने वाले इवेंट्स की वास्तविक समय में समीक्षा की जा सके, ऑपरेटर-प्रेरित डीप स्कैन चलाए जा सकें, और रक्षात्मक कार्यों पर निर्णय लिया जा सके। एक शैडो मोड (AI_SHADOW_MODE=1) SOAR Hub में मानव अनुमोदन के लिए प्रस्ताव के रूप में स्वायत्त निर्णय को स्टेज करता है, बजाय इसके कि उन्हें भेज दिया जाए। केवल एक निश्चित सुरक्षित-सूची में शामिल कार्य - जिनमें BLOCK_IP, ISOLATE_HOST, KILL_PROCESS, DISABLE_USER, QUARANTINE_FILE और कंटेनर-स्तरीय कार्य शामिल हैं - को एक कॉन्फ़िगर करने योग्य विश्वास सीमा से ऊपर ऑटो-डिस्पैच किया जा सकता है; बाकी सब को सलाहकार अंतर्दृष्टि में कम कर दिया जाता है।
खोज, संपत्ति और ऑटोमेशन: इवेंट्स को OpenSearch में एक क्रॉस-एजेंट लॉग एक्सप्लोरर और एक वैकल्पिक Kibana-शैली OpenSearch Dashboards दृश्य के साथ अनुक्रमित किया जाता है। एक प्रति-एजेंट पृष्ठ हार्डवेयर, सॉफ़्टवेयर और नेटवर्क सॉकेट इन्वेंटरी को उजागर करता है, साथ ही निर्णय, विश्वास, IOCs और स्रोत लॉग पंक्ति के लिए एक लिंक के साथ AI विश्लेषण भी करता है। SOAR प्लेबुक को एक छोटे दृश्य संपादक में प्रति-नोड परिणाम ट्रैकिंग के साथ बनाया जाता है और इन्हें मैन्युअल रूप से या AI निर्णय द्वारा ट्रिगर किया जा सकता है। एजेंटों के इंस्टॉल किए गए पैकेजों को OSV (ऑनलाइन या आंतरिक मिरर के माध्यम से) के विरुद्ध भी स्कैन किया जाता है, और abuse.ch (Feodo, ThreatFox, URLhaus) से थ्रेट-इंटेल फीड एक स्थानीय संकेतक तालिका को पुराना होने की छंटाई और एयर-गैप स्विच के साथ भरते हैं।
तैनाती: Docker 24+ with Compose v2, साथ ही होस्ट पर Python 3.10+ एक बार के एजेंट निर्माण के लिए। README में 5 एजेंटों तक की एक लैब (4 कोर, 12 GB RAM) से लेकर 50+ एजेंटों तक के आकार की प्रोफाइल सूचीबद्ध हैं, और Ollama, OpenSearch, MySQL और RabbitMQ के लिए निष्क्रिय पदचिह्न दिए गए हैं। केवल ऐप और ingest सेवाएं डिफ़ॉल्ट रूप से सभी इंटरफ़ेस पर सुनती हैं; MySQL, RabbitMQ, Ollama और OpenSearch localhost पर बांधते हैं, और README BIND_ADDR को चौड़ा करके उन्हें उजागर करने के खिलाफ चेतावनी देता है। मशीन-जनित रहस्य scripts/init_secrets.py से आते हैं, TLS प्रमाणपत्र प्रति इंस्टॉलेशन उत्पन्न होते हैं, न कि भेजे जाते हैं, और seeded admin खाता एक must-change-password ध्वज के साथ बनाया जाता है जिसे मिडलवेयर में लागू किया जाता है।
README में वर्णित सुरक्षा स्थिति में अस्पष्ट HttpOnly कुकीज़ के साथ सर्वर-साइड सत्र शामिल हैं (केवल एक SHA-256 हैश संग्रहीत है), अनुमति-गated हैंडलर के साथ deny-by-default रूटिंग जो एक मिडलवेयर रजिस्ट्री के माध्यम से लागू की जाती है, मौजूदा लॉगिन लॉग से गिना जाने वाला प्रति-खाता और प्रति-IP लॉगिन थ्रॉटलिंग, केवल कॉन्फ़िगर किए गए विश्वसनीय प्रॉक्सी से सम्मानित X-Forwarded-For, और एजेंट-प्रेरित WebSocket प्रबंधन ताकि एंडपॉइंट्स को इनबाउंड प्रबंधन API चलाने की आवश्यकता न हो। एक परीक्षण यह प्रमाणित करता है कि हर रूट या तो अनुमति-गated है, सार्वजनिक रूप से सूचीबद्ध है, या एक स्पष्टीकरण के साथ सत्र-केवल के रूप में नामित है।
रिपॉज़िटरी में परिचालन दस्तावेज़ में वास्तुकला, उत्पादन तैनाती, एक अपडेट रनबुक और एक प्रगति रिपोर्ट शामिल हैं।
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.