iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
AI Security

30 天打造 AI 輔助 SOC 資安事件分析平台 系列

本系列將以 30 天實作方式,從零打造 AI 輔助 SOC 資安事件分析平台。透過 Suricata 資安事件資料,結合 Web API、LLM 與 MITRE ATT&CK,實作事件解析、風險判定與視覺化 Dashboard。系統將利用 AI 自動產生事件摘要、風險等級、攻擊行為分析、MITRE ATT&CK 技術對應及處置建議,並以 Port Scan、Brute Force、Web Attack 等案例進行驗證。30 天將逐步完成後端、AI 分析、前端 Dashboard 與系統整合,最終完成可實際操作展示的 AI SOC 系統。

參賽天數 23 天 | 共 23 篇文章 | 1 人訂閱 訂閱系列文 RSS系列文
DAY 11

Day 11|解析 Suricata Log : 從 EVE JSON 讀取真實網路事件

前幾天完成 FastAPI、React 與 SQLite 後,目前 AI SOC Dashboard 已經具備基本的前後端與資料儲存功能。不過目前 Dashbo...

2026-09-25 ‧ 由 chloeeee 分享
DAY 12

Day 12|事件欄位標準化:把不同 Suricata Log 整理成統一格式

昨天我們檢視了 Suricata 產生的各種不同事件(如 DNS Event、HTTP Event、fileinfo Event 等),發現它們各自擁有不同的...

2026-09-26 ‧ 由 chloeeee 分享
DAY 13

Day 13|Severity 分類:區分一般事件與資安告警

前兩天已經完成 Suricata EVE JSON 的解析以及事件欄位標準化。但目前處理的 HTTP 與 DNS Event 主要代表網路活動,本身並不一定代表...

2026-09-27 ‧ 由 chloeeee 分享
DAY 14

Day 14|事件搜尋:從大量 SOC Event 找到需要的資料

前幾天已經完成事件解析、欄位標準化以及 Severity 的基本分類。不過,隨著 Security Event 數量增加,如果只能從 Dashboard 的表格...

2026-09-28 ‧ 由 chloeeee 分享
DAY 15

Day 15|事件統計:從單筆 Event 到整體 SOC 狀況

前一天完成 Security Event 搜尋功能後,目前已經可以透過 Event Type、IP、Protocol 或 Signature 找到特定事件。不過...

2026-09-29 ‧ 由 chloeeee 分享
DAY 16

Day 16|串接 LLM API : SOC Dashboard 加入 AI

目前已完成 Security Event 的資料擷取、欄位標準化、Severity 分類、搜尋與統計等核心功能。今天開始正式跨入 AI 功能的實作階段。由於目前...

2026-09-30 ‧ 由 chloeeee 分享
DAY 17

Day 17|Prompt Engineering:讓 AI 從聊天機器人變成 SOC Analyst Assistant

Prompt Engineering: 我使用同一筆 Network Scan 測試事件,逐步改變 Prompt 的內容,觀察 AI 回答的差異。建立新檔案:n...

2026-10-01 ‧ 由 chloeeee 分享
DAY 18

Day 18|Structured Output:讓 AI 回答變成程式看得懂的 JSON

Day 17 透過 Prompt Engineering,已經可以讓 Gemini 以 SOC Analyst Assistant 的角色分析 Security...

2026-10-02 ‧ 由 chloeeee 分享
DAY 19

Day 19|AI Event Summary:誰該負責判斷 Severity?

從讀者建議開始重新思考 AI 與後端的分工 Day 18 完成 Structured Output 後,有讀者提出了一個很重要的問題:目前 severity 雖...

2026-10-03 ‧ 由 chloeeee 分享
DAY 20

Day 20|AI 處置建議:讓 SOC Analyst Assistant 告訴我下一步查什麼

Day 19 將 Severity 的判斷從 LLM 移回 Backend,Severity 的 1、2、3 對應 High、Medium、Low,是明確而固定...

2026-10-04 ‧ 由 chloeeee 分享