このプロジェクトについて

Sentora Community Editionは、専用のSOCを持たない中小規模のチーム向けに設計されたセルフホスト型のセキュリティオペレーションプラットフォームです。このREADMEでは、SIEMログ収集、エンドポイント検出と対応、SOAR自動化を組み合わせたスタックについて説明しており、単一のdocker compose upコマンドで起動できます。 テレメトリと検出:WindowsおよびLinuxエージェントは、SIEMイベント、アラート、ファイル整合性監視(FIM)、インストールされたパッケージ、ネットワーク接続、オープンポート、Dockerアクティビティ、スクリーンフレームをTCPチャネル経由で送信します。検出はエンドポイント上でSigmaルールを使用して実行され、リポジトリには47のMITRE ATT&CKテクニックをカバーする43の組み込みルール(conf/sigma/builtin)が含まれています。ルールは独自のATT&CKタグを持ち、手動でメンテナンスされたマッピングテーブルに依存しません。第二の決定論的レイヤーは、時間軸にわたってイベントを相関させ、パスワードスプレー、ブルートフォース、繰り返し失敗後の成功、アカウント作成やサービスインストールのバーストなどのパターンを検出します。この処理は、ホストごとにエージェント上で、およびインジェストパス全体で実行されます。エージェントの設定は、センサーにプッシュされる前に検証(YAML解析、構造形状、正規表現コンパイル)されます。 AIによるトリアージ:3つのワーカープロセスが、ローカルで実行されているOllamaモデル(デフォルトはllama3.2:3b、.envで交換可能)を使用して、着信イベントをリアルタイムでレビューし、オペレーターが開始したディープスキャンを実行し、防御アクションを決定します。シャドウモード(AI_SHADOW_MODE=1)では、自律的な判断をSOAR Hubで人間による承認を待つ提案としてステージングします。BLOCK_IP、ISOLATE_HOST、KILL_PROCESS、DISABLE_USER、QUARANTINE_FILE、コンテナレベルのアクションなどの固定された安全なアクションリストのみが、設定された信頼度しきい値を超えて自動的にディスパッチできます。それ以外は、アドバイザリーインサイトにダウングレードされます。 検索、アセット、自動化:イベントはOpenSearchにインデックス化され、クロスエージェントのログエクスプローラーとオプションのKibanaスタイルのOpenSearch Dashboardsビューが提供されます。エージェントごとのページでは、ハードウェア、ソフトウェア、ネットワークソケットのインベントリ、および判断、信頼度、IOC、ソースログ行へのリンクを含むAI分析が表示されます。SOARプレイブックは、小さなビジュアルエディターでノードごとの結果追跡とともに構築され、手動またはAIの判断によってトリガーできます。エージェントはまた、OSV(オンラインまたは内部ミラー経由)に対してインストールされたパッケージをスキャンし、abuse.ch(Feodo、ThreatFox、URLhaus)からの脅威インテルフィードが、陳腐化の刈り込みとエアギャップスイッチを備えたローカルインジケーターテーブルにデータを入力します。 デプロイメント:Docker 24+とCompose v2、およびホスト上のPython 3.10+(エージェントのワンタイムビルド用)が必要です。READMEには、最大5エージェントのラボ(4コア、12 GB RAM)から50+エージェントまでのサイジングプロファイル、およびOllama、OpenSearch、MySQL、RabbitMQのアイドル時のフットプリントが記載されています。デフォルトでは、アプリとインジェストサービスのみがすべてのインターフェースでリスンします。MySQL、RabbitMQ、Ollama、OpenSearchはlocalhostにバインドされ、BIND_ADDRを広げてそれらを公開しないよう警告されています。機械生成の秘密鍵はscripts/init_secrets.pyから取得され、TLS証明書はインストールごとに生成され、シードされた管理者アカウントは、ミドルウェアで強制されるパスワード変更必須フラグで作成されます。 READMEで説明されているセキュリティ姿勢には、不透明なHttpOnlyクッキーを使用したサーバーサイドセッション(SHA-256ハッシュのみが保存される)、拒否ベースのルーティングとミドルウェアレジストリで強制される権限ゲート付きハンドラー、既存のログインログからカウントされるアカウントごとおよびIPごとのログインスロットリング、構成された信頼できるプロキシからのX-Forwarded-Forの尊重、エンドポイントがインバウンド管理APIを実行しないようにするエージェントが開始するWebSocket管理が含まれます。すべてのルートが権限ゲート付きであるか、パブリックとしてリストされているか、セッションのみとして明示的に名前が付けられ、正当化されていることを確認するテストがあります。 リポジトリ内の運用ドキュメントには、アーキテクチャ、本番デプロイメント、更新ランブック、進捗レポートがカバーされています。