前兩天講了專案背景跟網段怎麼分。今天想退一步,把整個系統切成三層來看,順便交代一下這三層目前各自做到什麼程度。
三層長怎樣
大概是這樣的關係:
蒐集層:負責把事件變成結構化的告警。
分析層:拿告警跟自己的知識庫去產生判讀。
呈現層:把判讀結果變成人看得懂、問得到的畫面。
三層資料是單向往下流的。
蒐集層:目前是三層裡做得最完整的
Wazuh Agent 裝在受監控的靶機上,採集 Windows Security、System、PowerShell 這些事件;Wazuh Manager 收到之後做 decode、比對規則,產出帶 rule.id、rule.level 的告警 JSON,規則庫本身也可以附上 MITRE ATT&CK 對應。
這一層我目前有實際告警可以看。
分析層:目前偏設計,還在補實作
分析層的構想是:AI 拿兩種輸入——即時的 Wazuh 告警,跟這個專案自己整理的知識庫(用 RAG 的方式讓 AI 檢索)——產出攻擊摘要、時間軸、風險分級、MITRE 對應、處置建議。
老實說,這一層目前規格寫得比實作完整。像知識庫怎麼切段、怎麼路由到對的文件、prompt 要怎麼設計避免 AI 亂講話,這些我目前是先把規則定下來,再一步步接上真實資料去測。所以接下來寫到分析層的文章,我會分清楚「這是我已經接起來測過的部分」跟「這是我目前只寫了規格、還沒有完整跑起來的部分」。
呈現層:同樣是設計比實作領先
儀表板打算呈現的東西滿多的:SOC 首頁、高風險事件卡片、攻擊時間軸、Top 來源 IP/主機/帳號、MITRE 分布、各種監控卡片,加上一個可以自然語言提問的問答介面。
跟分析層一樣,這一層目前也是規格先行——元件怎麼分工、每個問答的 intent 怎麼分類、資料怎麼路由,我已經有一版設計,但畫面實際做出來的部分還在補。之後寫到這幾天,我會照實說明「目前看到的是設計稿還是真的能操作的畫面」,不會用截圖去暗示一個還沒做完的東西已經完工。
明天
接下來想開始往下鑽進蒐集層,講 Wazuh 的四個主要元件,以及我自己在裝起來之後,第一個踩到的設定坑是什麼。
明天見。