这个项目能做什么

该平台通过 Windows 和 Linux 代理收集遥测数据,包括 SIEM 事件、警报、文件完整性监控(FIM)、已安装软件包、网络连接、开放端口、Docker 活动和屏幕帧,并通过 TCP 通道发送。检测基于 Sigma 规则在端点上运行,仓库中包含 43 条内置规则,覆盖 47 种 MITRE ATT&CK 技术。此外,一个确定性层会跨时间关联事件,以识别模式,例如密码喷洒、暴力破解、以及账户创建或服务安装的突发。代理配置在推送前会进行验证。AI 审查由三个工作进程执行,使用本地运行的 Ollama 模型(默认 llama3.2:3b)来实时分析事件、运行深度扫描,并决定防御行动。只有在超过可配置的置信度阈值时,才会自动执行有限的安全行动列表,例如 BLOCK_IP、ISOLATE_HOST 和 KILL_PROCESS。事件被索引到 OpenSearch 中,并提供了一个跨代理的日志浏览器。SOAR 剧本可以在一个小型可视化编辑器中构建,并可以手动或由 AI 触发。代理还会对已安装的软件包进行 OSV 扫描,并从 abuse.ch 导入威胁情报。部署需要 Docker 24+ 和 Python 3.10+,并提供了从实验室到 50+ 代理的尺寸配置文件。安全措施包括不透明的 HttpOnly cookie、基于权限的路由、登录节流,以及仅从配置的受信任代理接受 X-Forwarded-For。