本系列將以 30 天實作方式,從零打造 AI 輔助 SOC 資安事件分析平台。透過 Suricata 資安事件資料,結合 Web API、LLM 與 MITRE ATT&CK,實作事件解析、風險判定與視覺化 Dashboard。系統將利用 AI 自動產生事件摘要、風險等級、攻擊行為分析、MITRE ATT&CK 技術對應及處置建議,並以 Port Scan、Brute Force、Web Attack 等案例進行驗證。30 天將逐步完成後端、AI 分析、前端 Dashboard 與系統整合,最終完成可實際操作展示的 AI SOC 系統。
前幾天完成 FastAPI、React 與 SQLite 後,目前 AI SOC Dashboard 已經具備基本的前後端與資料儲存功能。不過目前 Dashbo...
昨天我們檢視了 Suricata 產生的各種不同事件(如 DNS Event、HTTP Event、fileinfo Event 等),發現它們各自擁有不同的...
前兩天已經完成 Suricata EVE JSON 的解析以及事件欄位標準化。但目前處理的 HTTP 與 DNS Event 主要代表網路活動,本身並不一定代表...
前幾天已經完成事件解析、欄位標準化以及 Severity 的基本分類。不過,隨著 Security Event 數量增加,如果只能從 Dashboard 的表格...
前一天完成 Security Event 搜尋功能後,目前已經可以透過 Event Type、IP、Protocol 或 Signature 找到特定事件。不過...
目前已完成 Security Event 的資料擷取、欄位標準化、Severity 分類、搜尋與統計等核心功能。今天開始正式跨入 AI 功能的實作階段。由於目前...
Prompt Engineering: 我使用同一筆 Network Scan 測試事件,逐步改變 Prompt 的內容,觀察 AI 回答的差異。建立新檔案:n...
Day 17 透過 Prompt Engineering,已經可以讓 Gemini 以 SOC Analyst Assistant 的角色分析 Security...
從讀者建議開始重新思考 AI 與後端的分工 Day 18 完成 Structured Output 後,有讀者提出了一個很重要的問題:目前 severity 雖...
Day 19 將 Severity 的判斷從 LLM 移回 Backend,Severity 的 1、2、3 對應 High、Medium、Low,是明確而固定...