منصوبے کے بارے میں

Sentora Community Edition ایک خود-ہوسٹed سیکیورٹی آپریشنز پلیٹ فارم ہے جو چھوٹے اور درمیانے درجے کی ٹیموں کے لیے بنایا گیا ہے جن کے پاس ایک وقف SOC نہیں ہے۔ اس کا README ایک ایسا اسٹیک بیان کرتا ہے جو SIEM لاگ جمع کرنے، اینڈپوائنٹ کا پتہ لگانے اور ردعمل، اور SOAR آٹومیشن کو یکجا کرتا ہے، جسے ایک واحد docker compose up کمانڈ کے ساتھ شروع کیا جاتا ہے۔ ٹیلی میٹری اور کا پتہ لگانا: ونڈوز اور لینکس ایجنٹ SIEM ایونٹس، الرٹس، فائل-انٹیگریٹی مانیٹرنگ (FIM)، انسٹال شدہ پیکجز، نیٹ ورک کنکشنز، کھلے پورٹس، Docker سرگرمی، اور اسکرین فریمز کو ایک TCP چینل کے ذریعے بھیجتے ہیں۔ کا پتہ لگانا اینڈپوائنٹ پر Sigma رولز کے ساتھ چلتا ہے - ریپوزٹری میں 43 بلٹ-ان رولز شامل ہیں جو 47 MITRE ATT&CK تکنیکوں کو ڈھانپتے ہیں، اور رولز اپنے ATT&CK ٹیگز خود لے جاتے ہیں بجائے اس کے کہ ایک ہاتھ سے بنائے گئے میپنگ ٹیبل پر انحصار کریں۔ ایک دوسرا، ڈیٹرمنسٹک پرت وقت کے ساتھ ایونٹس کو کراس-کورلیٹ کرتی ہے تاکہ پیٹرن جیسے پاس ورڈ سپرے، بروٹ فورس، بار بار ناکامی کے بعد کامیابی، اور اکاؤنٹ تخلیق یا سروس انسٹالیشن کے برسٹ تلاش کیے جا سکیں۔ ایجنٹ کنفیگریشنز کو YAML پارس، ساخت کی شکل، اور ریگیکس کمپائیلیشن کے لیے تصدیق کی جاتی ہے قبل ازیں کہ انہیں سینسرز پر بھیجا جائے۔ AI ٹریاج: تین ورکر پراسیسز ایک مقامی طور پر چلنے والے Ollama ماڈل (ڈیفالٹ llama3.2:3b، .env میں تبدیل کیا جا سکتا ہے) کا استعمال کرتے ہیں تاکہ آنے والے ایونٹس کا ریئل ٹائم میں جائزہ لیں، آپریٹر-شروع کردہ گہرے اسکین چلائیں، اور دفاعی اقدامات کا فیصلہ کریں۔ ایک شیڈو موڈ (AI_SHADOW_MODE=1) خودکار فیصلوں کو SOAR Hub میں انسانی منظوری کے لیے تجویز کے طور پر مرحلہ وار کرتا ہے بجائے اس کے کہ انہیں براہ راست بھیجے۔ صرف ایک مقررہ محفوظ-لسٹ کے اقدامات - بشمول BLOCK_IP، ISOLATE_HOST، KILL_PROCESS، DISABLE_USER، QUARANTINE_FILE، اور کنٹینر-لیول کے اقدامات - کو ایک قابل-تنظیم اعتماد کی حد سے اوپر خودکار طور پر بھیجا جا سکتا ہے؛ باقی سب کو مشاورتی بصیرت میں تبدیل کر دیا جاتا ہے۔ تلاش، اثاثے، اور آٹومیشن: ایونٹس کو OpenSearch میں ایک کراس-ایجنٹ لاگ ایکسپلورر اور ایک اختیاری Kibana-style OpenSearch Dashboards منظر کے ساتھ انڈیکس کیا جاتا ہے۔ ایک فی-ایجنٹ صفحہ ہارڈویئر، سافٹ ویئر، اور نیٹ ورک ساکٹ انوینٹری کو ظاہر کرتا ہے، ساتھ ہی AI تجزیہ، فیصلوں، اعتماد، IOCs، اور ماخذ لاگ رو کی طرف ایک لنک بھی۔ SOAR پلے بکس ایک چھوٹے بصری ایڈیٹر میں بنائے جاتے ہیں جس میں فی-نوڈ نتیجہ ٹریکنگ ہوتی ہے، اور انہیں دستی طور پر یا AI فیصلے کے ذریعے ٹرگر کیا جا سکتا ہے۔ ایجنٹ اپنے انسٹال شدہ پیکجز کو OSV کے خلاف بھی اسکین کرتے ہیں (آن لائن یا ایک اندرونی آئینے کے ذریعے)، اور abuse.ch سے تھریٹ-انٹیل فیڈز (Feodo، ThreatFox، URLhaus) ایک مقامی انڈیکیٹر ٹیبل کو پر کرتے ہیں جس میں پرانی معلومات کی چھانٹی اور ایک ایئر-گپ سوئچ شامل ہے۔ پلاٹمنٹ: Docker 24+ with Compose v2، ساتھ ہی ہوسٹ پر Python 3.10+ ایک بار کے ایجنٹ بلڈ کے لیے۔ README میں سائزنگ پروفائلز دیئے گئے ہیں، ایک لیب سے لے کر 5 ایجنٹس (4 کور، 12 GB RAM) تک 50+ ایجنٹس تک، اور Ollama، OpenSearch، MySQL، اور RabbitMQ کے لیے بیکار فوٹ پرنٹس بھی شامل ہیں۔ صرف ایپ اور انگیست سروسز ڈیفالٹ طور پر تمام انٹرفیسز پر سنتی ہیں؛ MySQL، RabbitMQ، Ollama، اور OpenSearch localhost پر باندھے جاتے ہیں، اور README انتباہ کرتا ہے کہ BIND_ADDR کو وسیع کر کے انہیں بے نقاب نہ کیا جائے۔ مشین-جنریٹڈ راز scripts/init_secrets.py سے آتے ہیں، TLS سرٹیفکیٹس ہر انسٹال کے لیے جنریٹ کیے جاتے ہیں بجائے اس کے کہ بھیجے جائیں، اور سیڈڈ ایڈمن اکاؤنٹ کو ایک لازمی-تبدیل-پاس ورڈ فلیگ کے ساتھ بنایا جاتا ہے جو مڈل ویئر میں نافذ ہوتا ہے۔ سیکیورٹی پوسچر README میں بیان کیا گیا ہے کہ اس میں اوپیک HttpOnly کوکیز کے ساتھ سرور-سائیڈ سیشنز شامل ہیں (صرف ایک SHA-256 ہیش محفوظ کی جاتی ہے)، ایک مڈل ویئر رجسٹری کے ذریعے نافذ کردہ اجازت-گیندے ہینڈلرز کے ساتھ ڈیفای-بائی-ڈیفالٹ روٹنگ، موجودہ لاگ ان لاگز سے گنے گئے فی-اکاؤنٹ اور فی-IP لاگ ان تھروٹلنگ، X-Forwarded-For کو صرف کنفیگرڈ ٹرسٹیڈ پراکسیز سے قبول کیا جاتا ہے، اور ایجنٹ-شروع کردہ WebSocket مینجمنٹ تاکہ اینڈپوائنٹس ایک انباؤنڈ مینجمنٹ API نہ چلائیں۔ ایک ٹیسٹ اس بات کی تصدیق کرتا ہے کہ ہر روٹ یا تو اجازت-گندا ہے، پبلک کے طور پر درج ہے، یا ایک جواز کے ساتھ واضح طور پر سیشن-صرف کے طور پر نامزد کیا گیا ہے۔ ریپوزٹری میں آپریشنل دستاویزات میں آرکیٹیکچر، پروڈکشن پلاٹمنٹ، ایک اپ ڈیٹ رن بک، اور ایک پیشرفت رپورٹ شامل ہیں۔