iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
AI Security

30 天打造 AI 輔助 SOC 資安事件分析平台 系列

本系列將以 30 天實作方式,從零打造 AI 輔助 SOC 資安事件分析平台。透過 Suricata 資安事件資料,結合 Web API、LLM 與 MITRE ATT&CK,實作事件解析、風險判定與視覺化 Dashboard。系統將利用 AI 自動產生事件摘要、風險等級、攻擊行為分析、MITRE ATT&CK 技術對應及處置建議,並以 Port Scan、Brute Force、Web Attack 等案例進行驗證。30 天將逐步完成後端、AI 分析、前端 Dashboard 與系統整合,最終完成可實際操作展示的 AI SOC 系統。

參賽天數 23 天 | 共 23 篇文章 | 1 人訂閱 訂閱系列文 RSS系列文
DAY 1

Day 1|SOC 是什麼?我的 AI 資安事件分析平台從這裡開始

為什麼想做這個主題? 在接觸資安相關課程與資料的過程中,我常看到 SOC、SIEM、IDS、MITRE ATT&CK 等名詞,但對於這些工具和技術實際上...

2026-09-15 ‧ 由 chloeeee 分享
DAY 2

Day 2|SIEM、IDS、XDR 到底差在哪?先搞懂 SOC 的情報來源

1. 入侵偵測系統(IDS):從「發現可疑行為」開始 負責監控網路流量或系統活動,當偵測到符合攻擊特徵或異常行為時,便會觸發 Alert。例如,當有人使用 Nm...

2026-09-16 ‧ 由 chloeeee 分享
DAY 3

Day 3|Suricata 是什麼?開始接觸 AI SOC 的第一個資安工具

前言:我的 Security Event 到底從哪裡來?在Day 2中我建立了第一筆模擬的 Security Event:sample_alert.json但是...

2026-09-17 ‧ 由 chloeeee 分享
DAY 4

Day 4|認識 EVE JSON:讓 Suricata 記錄真實網路事件

1. 什麼是 EVE JSON? EVE 是 Suricata 很重要的事件輸出機制,可以將 Suricata 觀察到的網路活動以 JSON 格式記錄。如果 S...

2026-09-18 ‧ 由 chloeeee 分享
DAY 5

Day 5|MITRE ATT&CK 是什麼?讓資安事件有一套共同語言

前言:T1046 到底是什麼?在前幾天的文章中,經常使用一個例子來代稱攻擊行為: 可能攻擊類型 Network Scanning MITRE ATT&...

2026-09-19 ‧ 由 chloeeee 分享
DAY 6

Day 6|FastAPI 入門:替 AI SOC Dashboard 建立一個 Backend API

FastAPI 是什麼? FastAPI 是一個用於建構 Web API 的 Python 框架(Framework)。在整體架構中,FastAPI 扮演前端介...

2026-09-20 ‧ 由 chloeeee 分享
DAY 7

Day 7|REST API:把資安事件送進 Backend

1. REST API 是什麼? REST API 是一套讓不同系統或程式能夠透過 HTTP 協定、以標準化方式交換資料的規範。 React Dashboard...

2026-09-21 ‧ 由 chloeeee 分享
DAY 8

Day 8|React 入門:建立 AI SOC Dashboard 的前端頁面

1. React 是什麼? React 是一個用於建構網頁使用者介面的 JavaScript 函式庫。在實作中,整體的系統架構可劃分為前後端的合作: ┌────...

2026-09-22 ‧ 由 chloeeee 分享
DAY 9

Day 9|前後端串接:讓 React 從 FastAPI 取得資安事件

目前App.jsx為Hard-coded Data: const events = [ { id: 1, src_ip: "192...

2026-09-23 ‧ 由 chloeeee 分享
DAY 10

Day 10|SQLite:讓 SOC Security Event 不再因伺服器重啟而消失

當關閉 FastAPI 服務並重新啟動後,先前透過 POST 新增的第三筆資料便會消失。因為目前的資料結構僅暫存於 Python 的記憶體中。當後端服務關閉時,...

2026-09-24 ‧ 由 chloeeee 分享