本系列將以 30 天實作方式,從零打造 AI 輔助 SOC 資安事件分析平台。透過 Suricata 資安事件資料,結合 Web API、LLM 與 MITRE ATT&CK,實作事件解析、風險判定與視覺化 Dashboard。系統將利用 AI 自動產生事件摘要、風險等級、攻擊行為分析、MITRE ATT&CK 技術對應及處置建議,並以 Port Scan、Brute Force、Web Attack 等案例進行驗證。30 天將逐步完成後端、AI 分析、前端 Dashboard 與系統整合,最終完成可實際操作展示的 AI SOC 系統。
為什麼想做這個主題? 在接觸資安相關課程與資料的過程中,我常看到 SOC、SIEM、IDS、MITRE ATT&CK 等名詞,但對於這些工具和技術實際上...
1. 入侵偵測系統(IDS):從「發現可疑行為」開始 負責監控網路流量或系統活動,當偵測到符合攻擊特徵或異常行為時,便會觸發 Alert。例如,當有人使用 Nm...
前言:我的 Security Event 到底從哪裡來?在Day 2中我建立了第一筆模擬的 Security Event:sample_alert.json但是...
1. 什麼是 EVE JSON? EVE 是 Suricata 很重要的事件輸出機制,可以將 Suricata 觀察到的網路活動以 JSON 格式記錄。如果 S...
前言:T1046 到底是什麼?在前幾天的文章中,經常使用一個例子來代稱攻擊行為: 可能攻擊類型 Network Scanning MITRE ATT&...
FastAPI 是什麼? FastAPI 是一個用於建構 Web API 的 Python 框架(Framework)。在整體架構中,FastAPI 扮演前端介...
1. REST API 是什麼? REST API 是一套讓不同系統或程式能夠透過 HTTP 協定、以標準化方式交換資料的規範。 React Dashboard...
1. React 是什麼? React 是一個用於建構網頁使用者介面的 JavaScript 函式庫。在實作中,整體的系統架構可劃分為前後端的合作: ┌────...
目前App.jsx為Hard-coded Data: const events = [ { id: 1, src_ip: "192...
當關閉 FastAPI 服務並重新啟動後,先前透過 POST 新增的第三筆資料便會消失。因為目前的資料結構僅暫存於 Python 的記憶體中。當後端服務關閉時,...